← voltar
CVE-2023-26369highsob ataqueCWE-787

[Google Project Zero] Adobe Acrobat DC OOBW 0-day actively exploited in the wild

51Vexday Risk Score

Priorize a correção. Ela está sob exploração confirmada pelo CISA.

ssvc Actcvss 7.8epss 6.6%
da publicação à arma
Publicada no NVD13 de set.
CISA KEV+1d
probabilidade de exploração
6.6%top 6% das CVEs
exploração observada
simCISA + VulnCheck
Ação exigida pela CISAprazo federal: 2023-10-05

Apply mitigations per vendor instructions or discontinue use of the product if mitigations are unavailable.

Resumo

Falha out-of-bounds write (CWE-787) no Adobe Acrobat e Acrobat Reader que permite execução arbitrária de código no contexto do usuário atual, ao abrir um PDF malicioso. Está na lista KEV da CISA como explorada ativamente, o que eleva a prioridade de correção acima do que o CVSS 7.8 sugere isoladamente — é um 0-day de cliente usado em campanhas reais, não uma falha teórica.

Detalhamento técnico

A vulnerabilidade é uma escrita fora dos limites de um buffer (CWE-787) dentro do motor de parsing/renderização do Acrobat/Reader. A Adobe não detalhou publicamente qual componente interno (JavaScript engine, parser de fontes, XFA, ou outro subsistema de renderização de PDF) contém a falha exata — o advisory oficial (APSB23-34) trata a causa raiz de forma genérica, típico de correções emergenciais para 0-day.

O atacante controla o conteúdo do arquivo PDF entregue à vítima: ao processar uma estrutura malformada dentro do documento, o software escreve dados além dos limites de um buffer alocado em memória. Dependendo do que é sobrescrito (metadados de heap, ponteiros de função, estruturas de controle), isso pode corromper o estado do processo de forma a permitir controle do fluxo de execução, resultando em execução de código arbitrário no contexto do usuário que abriu o arquivo — não em nível de sistema ou de outro usuário.

O vetor de ataque (AV:L no CVSS) reflete que a exploração ocorre localmente, no processo do próprio Acrobat/Reader rodando na máquina da vítima, e não via rede direta — o vetor de entrega do arquivo (e-mail, download, link) é externo à métrica CVSS.

Como é explorada

O pré-requisito central, e a informação mais importante da página: exige interação do usuário (UI:R) — a vítima precisa abrir um arquivo PDF malicioso especificamente elaborado. Não há exploração remota sem esse passo; não existe execução automática só por receber o arquivo, ou por visualização em servidor sem abertura pelo usuário no Acrobat/Reader vulnerável.

Não há necessidade de autenticação prévia, privilégios elevados ou configuração não padrão no produto — qualquer instalação das versões afetadas com o comportamento padrão de abertura de PDF é elegível, desde que o usuário execute a ação de abrir o documento. Isso torna o vetor típico de campanhas de phishing/spearphishing com anexo ou link para download do PDF malicioso.

A inclusão no catálogo KEV da CISA confirma exploração ativa in the wild antes da correção, o que motivou o prazo de mitigação de 2023-10-05 imposto a agências federais dos EUA. O título faz referência ao Google Project Zero, indicativo de que a descoberta/relato está associada a pesquisa dessa equipe, mas os detalhes técnicos completos do exploit usado em campanhas reais não foram tornados públicos nas fontes consultadas — não há writeup técnico aberto detalhando a cadeia completa de exploração.

Versões

Afetadas
Acrobat Reader (e Acrobat) versões 23.003.20284 e anteriores; 20.005.30516 e anteriores; 20.005.30514 e anteriores.

Como se proteger

A mitigação primária é atualizar para as versões corrigidas indicadas no advisory oficial da Adobe (APSB23-34). As fontes consultadas não trazem o número exato da versão corrigida — apenas confirmam que a Adobe publicou correção nesse boletim; consulte o APSB23-34 diretamente para o número de build específico antes de considerar o ambiente corrigido.

Se a atualização imediata não for viável, a CISA recomenda, na ausência de mitigação do fornecedor, descontinuar o uso do produto vulnerável. Como controle compensatório prático: restringir a abertura de PDFs de origem não confiável (bloqueio de anexos em gateways de e-mail, sandboxing de visualização de PDF, desabilitar preview automático de anexos), e usar leitores alternativos ao Acrobat/Reader para documentos de origem não verificada até a atualização — reduz superfície mas não elimina o risco caso o usuário abra o arquivo diretamente no software vulnerável.

Não funciona como mitigação: desabilitar JavaScript no Acrobat, já que a falha é de escrita de memória no parsing/renderização e não foi descrita pela Adobe como dependente de scripting — sem confirmação nas fontes de que essa configuração bloqueia o vetor, não deve ser tratada como correção.

Como detectar

Não há assinatura de rede confiável, já que a exploração ocorre localmente no processo do Acrobat/Reader ao abrir um arquivo — o vetor de entrega (e-mail, download) é o ponto observável, não o exploit em si. Em nível de endpoint, monitore crashes ou comportamento anômalo do processo Acrobat/AcroRd32 (exceptions de memória, criação inesperada de processos filhos, injeção de código) associados à abertura de PDFs recebidos externamente, e correlacione com logs de gateway de e-mail/EDR para anexos PDF de origem suspeita recebidos antes da atualização.

Pesquisado e redigido com IA a partir do advisory do fornecedor e de análises públicas, com as fontes acima. Confira sempre a versão corrigida no advisory oficial antes de agir.
Acrobat Reader versions 23.003.20284 (and earlier), 20.005.30516 (and earlier) and 20.005.30514 (and earlier) are affected by an out-of-bounds write vulnerability that could result in arbitrary code execution in the context of the current user. Exploitation of this issue requires user interaction in that a victim must open a malicious file.
CVSS:3.1/AV:L/AC:L/PR:N/UI:R/S:U/C:H/I:H/A:H
Produtos afetados
Adobe · Acrobat Reader