אדובי תיקנה חולשה באקרובט ובריידר שמאפשרת הרצת קוד על המחשב כשנפתח בו מסמך בנוי במיוחד. הציון שלה הוא 7.8, והיא נכנסה באפריל 2026 לרשימת החולשות המנוצלות בפועל.
מה החולשה?
מדובר בבאג מסוג use after free, שימוש בזיכרון אחרי שחרורו. התוכנה סיימה עם אזור זיכרון מסוים והחזירה אותו למערכת, אבל המשיכה להחזיק מצביע שמפנה לשם.
אם התוקף מצליח לגרום לאזור הזה להתמלא בתוכן שהוא בחר לפני שהתוכנה ניגשת אליו שוב, התוכנה מתייחסת לנתונים שלו כאילו היו המבנה המקורי שלה. משם הדרך להרצת קוד קצרה.
השם הטכני מתאר את הבעיה במדויק: לא נשברה שום הגנה, התוכנה פשוט השתמשה במשהו שכבר לא היה שלה.
הניצול דורש פעולה מצדכם, כלומר פתיחה של המסמך. הגישה הנדרשת היא מקומית, ולכן אין כאן תרחיש שבו מישהו תוקף את המחשב מרחוק בלי שנגעתם בקובץ.
מי מושפע?
משתמשי Adobe Acrobat ו-Acrobat Reader DC בגרסאות 2020.009.20074 ומטה, 2020.001.30002, 2017.011.30171 ומטה, ו-2015.006.30523 ומטה.
בניגוד לחולשות הוותיקות יותר במשפחה הזאת, כאן מדובר בגרסאות שהיו נפוצות מאוד, ולא רק בהתקנות עתיקות. אקרובט ריידר מותקן כמעט בכל מחשב במשרד, ולעתים קרובות אף אחד לא בודק את גרסתו.
האם מנוצלת בפועל?
כן. ב-13 באפריל 2026 נכנסה החולשה לקטלוג ה-KEV של סוכנות הסייבר האמריקאית CISA, הרשימה שמרכזת חולשות שידוע שתוקפים מנצלים בשטח.
זאת דוגמה לתופעה ששווה להכיר: חולשה שפורסמה ותוקנה ב-2020 נכנסת לרשימת הניצול רק ב-2026. הפער הזה קיים מפני שהתיעוד הציבורי של החולשה, ולעתים גם קוד ניצול לדוגמה, מצטבר עם השנים והופך אותה לזמינה יותר לתוקפים.
מה עושים?
עדכנו את אדובי אקרובט. פתחו את התוכנה, ובתפריט העזרה בחרו בדיקת עדכונים. הפרטים המלאים נמצאים בהודעת האבטחה של אדובי.
הפעילו עדכונים אוטומטיים אם הם כבויים. זאת ההגדרה שמונעת את המצב שבו התוכנה נשארת שנים באותה גרסה.
בארגון, בדקו את גרסאות אקרובט על העמדות. זאת אחת התוכנות שנוטות להישאר מאחור, מפני שהיא עובדת ואף אחד לא מתלונן.
היזהרו במסמכים שמגיעים במייל ממקור שאינכם מכירים. חולשה שדורשת פתיחת קובץ תלויה בשלב אחד שאתם שולטים בו.