← back
CVE-2014-0546highunder attack

CVE-2014-0546

56Vexday Risk Score

Prioritize patching. It under exploitation confirmed by CISA.

ssvc Actcvss 8.8epss 22%
from disclosure to weapon
Published on NVDAug 12
CISA KEV+2843d
exploitation probability
22%top 2% of all CVEs
observed exploitation
yesCISA + VulnCheck
Action required by CISAfederal deadline: 2022-06-15

Apply updates per vendor instructions.

Summary

Falha de bypass do sandbox (Protected Mode) do Adobe Reader e Acrobat 10.x/11.x no Windows, que permite a um atacante escapar do contêiner restrito e executar código nativo com privilégios mais altos no contexto do processo. Está no catálogo KEV da CISA por exploração confirmada em campanhas reais, mas a via de exploração nunca foi detalhada publicamente pela Adobe — o advisory fala em 'unspecified vectors'. Exige que a vítima abra um PDF malicioso; não há vetor sem interação do usuário.

Technical detail

A Adobe descreve a falha apenas como bypass do mecanismo de sandbox (Protected Mode) do Reader/Acrobat no Windows, sem detalhar o componente interno, a rotina vulnerável ou a técnica de escape. Não há CWE oficial atribuído pelo fornecedor nem análise técnica pública detalhando o mecanismo exato; a categorização mais plausível é falha de mecanismo de proteção (CWE-693) aplicada ao isolamento de processo do Protected Mode, mas isso é inferência, não confirmação do fornecedor.

O Protected Mode do Reader roda o processo de renderização em um contexto de baixo privilégio (sandbox baseado em Job Objects e Integrity Levels no Windows), e o processo broker é responsável por mediar operações privilegiadas. Um bypass de sandbox nesse desenho normalmente significa que o atacante consegue fazer o processo sandboxed invocar, direta ou indiretamente, uma operação do broker que deveria estar restrita, ou explorar uma lacuna na política de IPC entre os dois processos — mas a Adobe não confirmou qual dessas superfícies foi usada aqui.

O CVSS 3.1 divulgado (AV:N/AC:L/PR:N/UI:R/S:U/C:H/I:H/A:H) já embute a exigência de interação do usuário (UI:R): o atacante não consegue disparar a falha remotamente sem que a vítima abra o arquivo malicioso. Uma revisão posterior da própria comunidade que mantém a catalogação de CVEs para a CISA (issue no repositório vulnrichment) reforça esse ponto, classificando esse e outros bugs históricos do Acrobat/Reader como não automatizáveis (Automatable: No), justamente porque não há forma documentada de disparar o bug sem abertura manual do PDF pela vítima — nem mesmo via processamento automatizado por filtros de spam ou DLP, dado que o acroread.exe é notoriamente difícil de rodar em modo headless.

How it’s exploited

O vetor de entrega é um arquivo PDF malicioso que a vítima precisa abrir no Reader ou Acrobat vulnerável, no Windows. Não há indicação de exploração via rede sem esse passo — o AV:N no CVSS reflete que o payload pode ser entregue remotamente (e-mail, download, web), não que a falha seja disparada sem ação do usuário.

Segundo análise retrospectiva de pesquisadores que revisaram esse e bugs similares do Acrobat/Reader da mesma era, os casos documentados de exploração em campo envolveram kits de spear-phishing customizados para o alvo específico, não campanhas de exploração massiva e automatizada. Isso é consistente com a entrada no catálogo KEV da CISA, que confirma exploração ativa mas não indica uso em ransomware.

O resultado da exploração bem-sucedida é execução de código nativo fora do contexto restrito do sandbox, com os privilégios do usuário que abriu o PDF (não necessariamente privilégios de sistema) — ou seja, escalação de privilégio local a partir de um processo que deveria estar contido, tipicamente encadeada com uma vulnerabilidade separada de execução de código no parser do PDF para produzir comprometimento completo da máquina.

Versions

Affected
Adobe Reader e Acrobat 10.x anteriores a 10.1.11, e 11.x anteriores a 11.0.08, no Windows.
Fixed in
10.1.11 e 11.0.08 (Windows), conforme boletim de segurança APSB14-19 da Adobe.

How to protect

A correção oficial é atualizar para Adobe Reader/Acrobat 10.1.11 ou 11.0.08 (ou versões posteriores dentro dessas ramificações), conforme o boletim APSB14-19 da Adobe. Ambas as ramificações 10.x e 11.x estão há muito fora do ciclo de suporte da Adobe; qualquer instalação ainda rodando 10.x ou 11.x hoje já é candidata a substituição completa por uma versão atual suportada, não apenas a um patch pontual.

Como a falha é justamente um bypass do sandbox, não há flag de configuração que restaure a proteção — manter o Protected Mode ativado não mitiga essa CVE específica, porque é exatamente esse mecanismo que é contornado. Controles compensatórios reais quando a atualização não é imediata: bloquear a execução do Reader/Acrobat vulnerável para abrir anexos recebidos por e-mail (forçando visualização em ambiente isolado ou conversão para outro formato antes da abertura), desabilitar JavaScript no Reader (reduz a superfície de exploração inicial, mas não fecha o bypass em si) e isolar as máquinas que ainda dependem dessas versões em segmento de rede sem acesso direto à internet.

Não existe mitigação de rede eficaz (assinatura de IPS/WAF) documentada para essa CVE, porque o disparo depende do conteúdo do PDF processado localmente pelo cliente, não de tráfego de rede identificável por padrão.

How to detect

Não há assinatura ou indicador de comprometimento publicamente confirmado para esta CVE especificamente — a Adobe nunca detalhou os vetores, e não foram encontrados IOCs de campanha atribuídos a este CVE nas fontes disponíveis. Como sinal indireto, vale monitorar endpoints com AcroRd32.exe/Acrobat.exe gerando processos filho inesperados fora do nível de integridade restrito do sandbox (indicativo genérico de escape de sandbox em qualquer versão vulnerável do Reader), e revisar gateways de e-mail por anexos PDF associados a campanhas de spear-phishing direcionadas, já que esse foi o padrão de exploração relatado para falhas semelhantes da mesma família.

Researched and written with AI from the vendor advisory and public analysis, with the sources above. Always confirm the fixed version in the official advisory before acting.
Adobe Reader and Acrobat 10.x before 10.1.11 and 11.x before 11.0.08 on Windows allow attackers to bypass a sandbox protection mechanism, and consequently execute native code in a privileged context, via unspecified vectors.
CVSS:3.1/AV:N/AC:L/PR:N/UI:R/S:U/C:H/I:H/A:H
Affected products
n/a · n/a