← volver
CVE-2023-26369highbajo ataqueCWE-787

[Google Project Zero] Adobe Acrobat DC OOBW 0-day actively exploited in the wild

51Vexday Risk Score

Prioriza la corrección. Ella está bajo explotación confirmada por CISA.

ssvc Actcvss 7.8epss 6.6%
de la publicación al arma
Publicada en NVD13 sept
CISA KEV+1d
probabilidad de explotación
6.6%top 6% de las CVE
explotación observada
CISA + VulnCheck
Acción exigida por CISAplazo federal: 2023-10-05

Apply mitigations per vendor instructions or discontinue use of the product if mitigations are unavailable.

Resumen

Falha out-of-bounds write (CWE-787) no Adobe Acrobat e Acrobat Reader que permite execução arbitrária de código no contexto do usuário atual, ao abrir um PDF malicioso. Está na lista KEV da CISA como explorada ativamente, o que eleva a prioridade de correção acima do que o CVSS 7.8 sugere isoladamente — é um 0-day de cliente usado em campanhas reais, não uma falha teórica.

Detalle técnico

A vulnerabilidade é uma escrita fora dos limites de um buffer (CWE-787) dentro do motor de parsing/renderização do Acrobat/Reader. A Adobe não detalhou publicamente qual componente interno (JavaScript engine, parser de fontes, XFA, ou outro subsistema de renderização de PDF) contém a falha exata — o advisory oficial (APSB23-34) trata a causa raiz de forma genérica, típico de correções emergenciais para 0-day.

O atacante controla o conteúdo do arquivo PDF entregue à vítima: ao processar uma estrutura malformada dentro do documento, o software escreve dados além dos limites de um buffer alocado em memória. Dependendo do que é sobrescrito (metadados de heap, ponteiros de função, estruturas de controle), isso pode corromper o estado do processo de forma a permitir controle do fluxo de execução, resultando em execução de código arbitrário no contexto do usuário que abriu o arquivo — não em nível de sistema ou de outro usuário.

O vetor de ataque (AV:L no CVSS) reflete que a exploração ocorre localmente, no processo do próprio Acrobat/Reader rodando na máquina da vítima, e não via rede direta — o vetor de entrega do arquivo (e-mail, download, link) é externo à métrica CVSS.

Cómo se explota

O pré-requisito central, e a informação mais importante da página: exige interação do usuário (UI:R) — a vítima precisa abrir um arquivo PDF malicioso especificamente elaborado. Não há exploração remota sem esse passo; não existe execução automática só por receber o arquivo, ou por visualização em servidor sem abertura pelo usuário no Acrobat/Reader vulnerável.

Não há necessidade de autenticação prévia, privilégios elevados ou configuração não padrão no produto — qualquer instalação das versões afetadas com o comportamento padrão de abertura de PDF é elegível, desde que o usuário execute a ação de abrir o documento. Isso torna o vetor típico de campanhas de phishing/spearphishing com anexo ou link para download do PDF malicioso.

A inclusão no catálogo KEV da CISA confirma exploração ativa in the wild antes da correção, o que motivou o prazo de mitigação de 2023-10-05 imposto a agências federais dos EUA. O título faz referência ao Google Project Zero, indicativo de que a descoberta/relato está associada a pesquisa dessa equipe, mas os detalhes técnicos completos do exploit usado em campanhas reais não foram tornados públicos nas fontes consultadas — não há writeup técnico aberto detalhando a cadeia completa de exploração.

Versiones

Afectadas
Acrobat Reader (e Acrobat) versões 23.003.20284 e anteriores; 20.005.30516 e anteriores; 20.005.30514 e anteriores.

Cómo protegerse

A mitigação primária é atualizar para as versões corrigidas indicadas no advisory oficial da Adobe (APSB23-34). As fontes consultadas não trazem o número exato da versão corrigida — apenas confirmam que a Adobe publicou correção nesse boletim; consulte o APSB23-34 diretamente para o número de build específico antes de considerar o ambiente corrigido.

Se a atualização imediata não for viável, a CISA recomenda, na ausência de mitigação do fornecedor, descontinuar o uso do produto vulnerável. Como controle compensatório prático: restringir a abertura de PDFs de origem não confiável (bloqueio de anexos em gateways de e-mail, sandboxing de visualização de PDF, desabilitar preview automático de anexos), e usar leitores alternativos ao Acrobat/Reader para documentos de origem não verificada até a atualização — reduz superfície mas não elimina o risco caso o usuário abra o arquivo diretamente no software vulnerável.

Não funciona como mitigação: desabilitar JavaScript no Acrobat, já que a falha é de escrita de memória no parsing/renderização e não foi descrita pela Adobe como dependente de scripting — sem confirmação nas fontes de que essa configuração bloqueia o vetor, não deve ser tratada como correção.

Cómo detectar

Não há assinatura de rede confiável, já que a exploração ocorre localmente no processo do Acrobat/Reader ao abrir um arquivo — o vetor de entrega (e-mail, download) é o ponto observável, não o exploit em si. Em nível de endpoint, monitore crashes ou comportamento anômalo do processo Acrobat/AcroRd32 (exceptions de memória, criação inesperada de processos filhos, injeção de código) associados à abertura de PDFs recebidos externamente, e correlacione com logs de gateway de e-mail/EDR para anexos PDF de origem suspeita recebidos antes da atualização.

Investigado y redactado con IA a partir del advisory del fabricante y análisis públicos, con las fuentes citadas. Verifica siempre la versión corregida en el advisory oficial antes de actuar.
Acrobat Reader versions 23.003.20284 (and earlier), 20.005.30516 (and earlier) and 20.005.30514 (and earlier) are affected by an out-of-bounds write vulnerability that could result in arbitrary code execution in the context of the current user. Exploitation of this issue requires user interaction in that a victim must open a malicious file.
CVSS:3.1/AV:L/AC:L/PR:N/UI:R/S:U/C:H/I:H/A:H
Productos afectados
Adobe · Acrobat Reader