חולשה משנת 2009 באדובי ריידר ובאקרובט הוחזרה במאי 2026 לרשימת החולשות המנוצלות בפועל. היא מאפשרת הרצת קוד על המחשב דרך קובץ PDF בנוי במיוחד, והתיקון שלה קיים מזה שנים.

מה החולשה?

קובץ PDF נראה כמו מסמך סטטי, אבל התוכנה שפותחת אותו מבצעת עבודה לא פשוטה: היא מפרשת מבנה נתונים שלם ובונה ממנו את מה שאתם רואים על המסך.

החולשה היא גלישת חוצץ בערמה. התוכנה מקצה לעצמה שטח זיכרון בגודל מסוים, ומסמך בנוי במיוחד גורם לה לכתוב לתוכו יותר נתונים ממה שהוא מכיל. העודף דורס אזורי זיכרון סמוכים, ותוקף ששולט בתוכן שנכתב יכול לסדר אותו כך שהתוכנה תריץ קוד שהוא בחר.

הניצול דורש שתפתחו את הקובץ. לפי הרשומה במאגר NVD, החולשה נוצלה בשטח כבר באוקטובר 2009.

קובצי PDF הם וקטור תקיפה קלאסי מסיבה פשוטה: אנשים פותחים אותם בלי לחשוב. חשבונית, קורות חיים, טופס מהבנק. הקובץ נראה תמים יותר מקובץ הפעלה, וזה בדיוק מה שהופך אותו לשימושי עבור התוקף.

מי מושפע?

לפי הרשומה, אדובי ריידר ואקרובט בגרסאות 7.x שלפני 7.1.4, בגרסאות 8.x שלפני 8.1.7, ובגרסאות 9.x שלפני 9.2.

אלה גרסאות ישנות מאוד שאינן נתמכות. הרלוונטיות היום היא בעיקר למחשבים ששמרו התקנה ותיקה, ולעמדות בארגונים שלא עברו החלפה.

האם מנוצלת בפועל?

כן. ב-20 במאי 2026 נכנסה החולשה לקטלוג ה-KEV של סוכנות הסייבר האמריקאית CISA, הרשימה שמרכזת חולשות שידוע שתוקפים משתמשים בהן בשטח.

כניסה מחודשת של חולשה בת יותר מעשור לרשימה הזאת מלמדת על תוקפים יותר מאשר על החולשה. היא אומרת שמישהו בדק ומצא שיש עדיין מחשבים שהניצול עובד עליהם.

מה עושים?

בדקו איזו גרסה מותקנת אצלכם, דרך תפריט העזרה ואז אודות. אם מדובר בגרסה 9 או ישנה יותר, היא אינה מקבלת עדכוני אבטחה כבר שנים.

התקינו גרסה עדכנית של אדובי אקרובט ריידר, או השתמשו בקורא PDF אחר שמתעדכן. גם הדפדפנים המודרניים פותחים קובצי PDF, ובמקרים רבים זאת אפשרות בטוחה יותר ממקרא ישן שהותקן פעם ונשכח.

הפעילו עדכונים אוטומטיים בתוכנה. חולשות ב-PDF מתגלות בקצב קבוע, וההבדל בין מחשב מוגן למחשב חשוף הוא לרוב לא הידע אלא ההגדרה הזאת.

ואל תפתחו קובצי PDF ממקור שאינכם מכירים, גם כשהם נראים כמו מסמך עסקי שגרתי. זה בדיוק הפרופיל שתוקפים בוחרים.