[Google Project Zero] Adobe Acrobat DC OOBW 0-day actively exploited in the wild
Priorize a correção. Ela está sob exploração confirmada pelo CISA.
Apply mitigations per vendor instructions or discontinue use of the product if mitigations are unavailable.
Resumo
Falha out-of-bounds write (CWE-787) no Adobe Acrobat e Acrobat Reader que permite execução arbitrária de código no contexto do usuário atual, ao abrir um PDF malicioso. Está na lista KEV da CISA como explorada ativamente, o que eleva a prioridade de correção acima do que o CVSS 7.8 sugere isoladamente — é um 0-day de cliente usado em campanhas reais, não uma falha teórica.
Detalhamento técnico
A vulnerabilidade é uma escrita fora dos limites de um buffer (CWE-787) dentro do motor de parsing/renderização do Acrobat/Reader. A Adobe não detalhou publicamente qual componente interno (JavaScript engine, parser de fontes, XFA, ou outro subsistema de renderização de PDF) contém a falha exata — o advisory oficial (APSB23-34) trata a causa raiz de forma genérica, típico de correções emergenciais para 0-day.
O atacante controla o conteúdo do arquivo PDF entregue à vítima: ao processar uma estrutura malformada dentro do documento, o software escreve dados além dos limites de um buffer alocado em memória. Dependendo do que é sobrescrito (metadados de heap, ponteiros de função, estruturas de controle), isso pode corromper o estado do processo de forma a permitir controle do fluxo de execução, resultando em execução de código arbitrário no contexto do usuário que abriu o arquivo — não em nível de sistema ou de outro usuário.
O vetor de ataque (AV:L no CVSS) reflete que a exploração ocorre localmente, no processo do próprio Acrobat/Reader rodando na máquina da vítima, e não via rede direta — o vetor de entrega do arquivo (e-mail, download, link) é externo à métrica CVSS.
Como é explorada
O pré-requisito central, e a informação mais importante da página: exige interação do usuário (UI:R) — a vítima precisa abrir um arquivo PDF malicioso especificamente elaborado. Não há exploração remota sem esse passo; não existe execução automática só por receber o arquivo, ou por visualização em servidor sem abertura pelo usuário no Acrobat/Reader vulnerável.
Não há necessidade de autenticação prévia, privilégios elevados ou configuração não padrão no produto — qualquer instalação das versões afetadas com o comportamento padrão de abertura de PDF é elegível, desde que o usuário execute a ação de abrir o documento. Isso torna o vetor típico de campanhas de phishing/spearphishing com anexo ou link para download do PDF malicioso.
A inclusão no catálogo KEV da CISA confirma exploração ativa in the wild antes da correção, o que motivou o prazo de mitigação de 2023-10-05 imposto a agências federais dos EUA. O título faz referência ao Google Project Zero, indicativo de que a descoberta/relato está associada a pesquisa dessa equipe, mas os detalhes técnicos completos do exploit usado em campanhas reais não foram tornados públicos nas fontes consultadas — não há writeup técnico aberto detalhando a cadeia completa de exploração.
Versões
Como se proteger
A mitigação primária é atualizar para as versões corrigidas indicadas no advisory oficial da Adobe (APSB23-34). As fontes consultadas não trazem o número exato da versão corrigida — apenas confirmam que a Adobe publicou correção nesse boletim; consulte o APSB23-34 diretamente para o número de build específico antes de considerar o ambiente corrigido.
Se a atualização imediata não for viável, a CISA recomenda, na ausência de mitigação do fornecedor, descontinuar o uso do produto vulnerável. Como controle compensatório prático: restringir a abertura de PDFs de origem não confiável (bloqueio de anexos em gateways de e-mail, sandboxing de visualização de PDF, desabilitar preview automático de anexos), e usar leitores alternativos ao Acrobat/Reader para documentos de origem não verificada até a atualização — reduz superfície mas não elimina o risco caso o usuário abra o arquivo diretamente no software vulnerável.
Não funciona como mitigação: desabilitar JavaScript no Acrobat, já que a falha é de escrita de memória no parsing/renderização e não foi descrita pela Adobe como dependente de scripting — sem confirmação nas fontes de que essa configuração bloqueia o vetor, não deve ser tratada como correção.
Como detectar
Não há assinatura de rede confiável, já que a exploração ocorre localmente no processo do Acrobat/Reader ao abrir um arquivo — o vetor de entrega (e-mail, download) é o ponto observável, não o exploit em si. Em nível de endpoint, monitore crashes ou comportamento anômalo do processo Acrobat/AcroRd32 (exceptions de memória, criação inesperada de processos filhos, injeção de código) associados à abertura de PDFs recebidos externamente, e correlacione com logs de gateway de e-mail/EDR para anexos PDF de origem suspeita recebidos antes da atualização.