← back
CVE-2023-26369highunder attackCWE-787

[Google Project Zero] Adobe Acrobat DC OOBW 0-day actively exploited in the wild

51Vexday Risk Score

Prioritize patching. It under exploitation confirmed by CISA.

ssvc Actcvss 7.8epss 6.6%
from disclosure to weapon
Published on NVDSep 13
CISA KEV+1d
exploitation probability
6.6%top 6% of all CVEs
observed exploitation
yesCISA + VulnCheck
Action required by CISAfederal deadline: 2023-10-05

Apply mitigations per vendor instructions or discontinue use of the product if mitigations are unavailable.

Summary

Falha out-of-bounds write (CWE-787) no Adobe Acrobat e Acrobat Reader que permite execução arbitrária de código no contexto do usuário atual, ao abrir um PDF malicioso. Está na lista KEV da CISA como explorada ativamente, o que eleva a prioridade de correção acima do que o CVSS 7.8 sugere isoladamente — é um 0-day de cliente usado em campanhas reais, não uma falha teórica.

Technical detail

A vulnerabilidade é uma escrita fora dos limites de um buffer (CWE-787) dentro do motor de parsing/renderização do Acrobat/Reader. A Adobe não detalhou publicamente qual componente interno (JavaScript engine, parser de fontes, XFA, ou outro subsistema de renderização de PDF) contém a falha exata — o advisory oficial (APSB23-34) trata a causa raiz de forma genérica, típico de correções emergenciais para 0-day.

O atacante controla o conteúdo do arquivo PDF entregue à vítima: ao processar uma estrutura malformada dentro do documento, o software escreve dados além dos limites de um buffer alocado em memória. Dependendo do que é sobrescrito (metadados de heap, ponteiros de função, estruturas de controle), isso pode corromper o estado do processo de forma a permitir controle do fluxo de execução, resultando em execução de código arbitrário no contexto do usuário que abriu o arquivo — não em nível de sistema ou de outro usuário.

O vetor de ataque (AV:L no CVSS) reflete que a exploração ocorre localmente, no processo do próprio Acrobat/Reader rodando na máquina da vítima, e não via rede direta — o vetor de entrega do arquivo (e-mail, download, link) é externo à métrica CVSS.

How it’s exploited

O pré-requisito central, e a informação mais importante da página: exige interação do usuário (UI:R) — a vítima precisa abrir um arquivo PDF malicioso especificamente elaborado. Não há exploração remota sem esse passo; não existe execução automática só por receber o arquivo, ou por visualização em servidor sem abertura pelo usuário no Acrobat/Reader vulnerável.

Não há necessidade de autenticação prévia, privilégios elevados ou configuração não padrão no produto — qualquer instalação das versões afetadas com o comportamento padrão de abertura de PDF é elegível, desde que o usuário execute a ação de abrir o documento. Isso torna o vetor típico de campanhas de phishing/spearphishing com anexo ou link para download do PDF malicioso.

A inclusão no catálogo KEV da CISA confirma exploração ativa in the wild antes da correção, o que motivou o prazo de mitigação de 2023-10-05 imposto a agências federais dos EUA. O título faz referência ao Google Project Zero, indicativo de que a descoberta/relato está associada a pesquisa dessa equipe, mas os detalhes técnicos completos do exploit usado em campanhas reais não foram tornados públicos nas fontes consultadas — não há writeup técnico aberto detalhando a cadeia completa de exploração.

Versions

Affected
Acrobat Reader (e Acrobat) versões 23.003.20284 e anteriores; 20.005.30516 e anteriores; 20.005.30514 e anteriores.

How to protect

A mitigação primária é atualizar para as versões corrigidas indicadas no advisory oficial da Adobe (APSB23-34). As fontes consultadas não trazem o número exato da versão corrigida — apenas confirmam que a Adobe publicou correção nesse boletim; consulte o APSB23-34 diretamente para o número de build específico antes de considerar o ambiente corrigido.

Se a atualização imediata não for viável, a CISA recomenda, na ausência de mitigação do fornecedor, descontinuar o uso do produto vulnerável. Como controle compensatório prático: restringir a abertura de PDFs de origem não confiável (bloqueio de anexos em gateways de e-mail, sandboxing de visualização de PDF, desabilitar preview automático de anexos), e usar leitores alternativos ao Acrobat/Reader para documentos de origem não verificada até a atualização — reduz superfície mas não elimina o risco caso o usuário abra o arquivo diretamente no software vulnerável.

Não funciona como mitigação: desabilitar JavaScript no Acrobat, já que a falha é de escrita de memória no parsing/renderização e não foi descrita pela Adobe como dependente de scripting — sem confirmação nas fontes de que essa configuração bloqueia o vetor, não deve ser tratada como correção.

How to detect

Não há assinatura de rede confiável, já que a exploração ocorre localmente no processo do Acrobat/Reader ao abrir um arquivo — o vetor de entrega (e-mail, download) é o ponto observável, não o exploit em si. Em nível de endpoint, monitore crashes ou comportamento anômalo do processo Acrobat/AcroRd32 (exceptions de memória, criação inesperada de processos filhos, injeção de código) associados à abertura de PDFs recebidos externamente, e correlacione com logs de gateway de e-mail/EDR para anexos PDF de origem suspeita recebidos antes da atualização.

Researched and written with AI from the vendor advisory and public analysis, with the sources above. Always confirm the fixed version in the official advisory before acting.
Acrobat Reader versions 23.003.20284 (and earlier), 20.005.30516 (and earlier) and 20.005.30514 (and earlier) are affected by an out-of-bounds write vulnerability that could result in arbitrary code execution in the context of the current user. Exploitation of this issue requires user interaction in that a victim must open a malicious file.
CVSS:3.1/AV:L/AC:L/PR:N/UI:R/S:U/C:H/I:H/A:H
Affected products
Adobe · Acrobat Reader