Vulnerabilidade Zero-Day no Adobe Reader Permite Exploração de PDFs Maliciosos Desde 2025
Uma falha de segurança crítica, conhecida como zero-day, tem sido explorada no Adobe Reader através de PDFs maliciosos desde pelo menos dezembro de 2025. A vulnerabilidade permite a execução de APIs privilegiadas do Acrobat e coleta de dados do sistema.
Detalhes da Exploração de PDF
Agentes maliciosos exploram uma vulnerabilidade zero-day desconhecida no Adobe Reader utilizando documentos PDF criados com intenção maliciosa desde, pelo menos, dezembro de 2025. A descoberta, detalhada por Haifei Li da EXPMON, descreve uma exploração de PDF altamente sofisticada. O arquivo 'Invoice540.pdf' surgiu pela primeira vez no VirusTotal em 28 de novembro de 2025, com uma segunda amostra enviada em 23 de março de 2026. O nome do documento sugere engenharia social, onde atacantes atraem vítimas com uma fatura simulada para induzi-las a abrir o arquivo. Ao ser aberto, o documento aciona a execução de JavaScript ofuscado, que coleta dados confidenciais do sistema e contata infraestrutura externa para receber cargas úteis adicionais.
Abuso de APIs Privilegiadas e Potenciais Riscos
O exploit aproveita uma vulnerabilidade zero-day não corrigida que permite a execução de APIs privilegiadas do Acrobat. Documentos observados contêm iscas em russo e referenciam eventos da indústria de petróleo e gás na Rússia. A amostra funciona como um exploit inicial com capacidade de coletar e vazar diferentes tipos de informações, potencialmente seguida por exploits de execução remota de código (RCE) e fuga de sandbox (SBX). O malware envia as informações coletadas para um servidor remoto ('169.40.2[.]68:45191') e aguarda JavaScript adicional para execução. A natureza exata do exploit de segundo estágio permanece desconhecida, com nenhuma resposta recebida do servidor durante a análise.