אדובי תיקנה חולשה באקרובט ובריידר שמאפשרת הרצת קוד כשנפתח מסמך PDF בנוי במיוחד. הציון שלה הוא 8.6, והיא נמצאת ברשימת החולשות המנוצלות בפועל.
מה החולשה?
קובץ PDF יכול להכיל לא רק טקסט ותמונות אלא גם קוד, בעיקר לצורך טפסים אינטראקטיביים. אקרובט מריץ את הקוד הזה כדי לחשב שדות ולבדוק קלט.
החולשה היא מסוג זיהום אב טיפוס. בשפות מסוימות, אובייקטים יורשים תכונות ממבנה משותף שנקרא אב טיפוס. כשתוקף מצליח לשנות את המבנה המשותף הזה, השינוי חל על אובייקטים אחרים בתוכנית, כולל כאלה שנוצרו אחר כך.
התוצאה היא שהתוקף משנה התנהגות של קוד שלא כתב, מרחוק ובעקיפין. במקום לתקוף פונקציה מסוימת, הוא מרעיל את התשתית שכולן נשענות עליה, ומשם מגיע להרצת קוד בהרשאות המשתמש שפתח את הקובץ.
הניצול דורש שתפתחו את המסמך. זאת הסיבה שקובצי PDF זדוניים מגיעים כמעט תמיד במייל, בדמות חשבונית, טופס או קורות חיים.
מי מושפע?
משתמשי Adobe Acrobat ו-Acrobat Reader בגרסאות 24.001.30356 ו-26.001.21367 ומטה, שלפני 26.001.21411.
בניגוד לחולשות ותיקות באותה תוכנה, כאן מדובר בגרסאות עדכניות יחסית. זה נוגע למשתמשים רגילים ולעמדות משרדיות מעודכנות, ולא רק להתקנות ישנות שנשכחו.
האם מנוצלת בפועל?
כן. ב-13 באפריל 2026 נכנסה החולשה לקטלוג ה-KEV של סוכנות הסייבר האמריקאית CISA, הרשימה שמרכזת חולשות שידוע שתוקפים מנצלים בשטח.
מה עושים?
עדכנו את אדובי אקרובט. פתחו את התוכנה, ובתפריט העזרה בחרו בדיקת עדכונים. ודאו שאתם על גרסה 26.001.21411 או חדשה יותר.
הפעילו עדכונים אוטומטיים אם הם כבויים. אקרובט מקבל עדכוני אבטחה בקצב קבוע, וההגדרה הזאת היא ההבדל המעשי בין מוגן לחשוף.
בהגדרות האבטחה של אקרובט אפשר להגביל הרצת קוד במסמכים. בסביבה ארגונית זאת הגדרה ששווה לשקול במדיניות מרכזית, מפני שהיא מנטרלת משפחה שלמה של חולשות.
היזהרו במסמכי PDF שמגיעים ממקור שאינכם מכירים, גם כשהם נראים כמו מסמך עסקי שגרתי.