
Intune Proactive Remediation-Skripte, um gepatchte Adobe Acrobat/Reader-Versionen durchzusetzen und JavaScript zu deaktivieren, um die Ausnutzung von CVE-2026-34621 zu entschärfen.
Dieses Repository enthält Microsoft Intune Proactive Remediation-Skripte, um die Exposition gegenüber Adobe Acrobat/Reader-Schwachstellen zu reduzieren, indem:
Diese Kontrollen können zusammen verwendet werden:
Adobe hat ein Sicherheitsupdate für Acrobat und Reader veröffentlicht, das CVE‑2026‑34621 adressiert, von dem Adobe bestätigt hat, dass es in freier Wildbahn ausgenutzt wird und zu beliebiger Codeausführung führen kann. Die behobene Version für den Acrobat/Reader DC Continuous-Track ist 26.001.21411. 1
In verwalteten Umgebungen reicht es nicht aus, das neueste Installationsprogramm verfügbar zu haben – Geräte können weiterhin ältere Builds ausführen. Dieses Repository hilft sicherzustellen, dass verwundbare Versionen nicht installiert bleiben, und ermöglicht eine zusätzliche Abschwächung (Deaktivierung von JavaScript), um die Exposition sofort zu reduzieren.
Detect-AdobeAcrobat.ps1Remediate-AdobeAcrobat.ps1DetectionJavaScript.ps1RemediateJavaScript.ps1Detect-AdobeAcrobat.ps1Zweck: Adobe Acrobat-Installationen erkennen, die unter einer definierten Mindestversion liegen.
Verhalten:
HKLM:\SOFTWARE\Microsoft\Windows\CurrentVersion\UninstallHKLM:\SOFTWARE\WOW6432Node\Microsoft\Windows\CurrentVersion\UninstallDisplayName wie Adobe Acrobat* istDisplayVersion mit:
26.001.21411 (gepatchter Build für CVE‑2026‑34621) 1Exit-Codes:
0 = Konform (nicht gefunden ODER Version >= Mindestversion)1 = Nicht konform (mit einer niedrigeren Version gefunden)Remediate-AdobeAcrobat.ps1Zweck: Adobe Acrobat-Installationen entfernen, die auf dem Gerät gefunden wurden (Reader/Pro/Standard).
Verhalten:
Adobe Acrobat*-Einträge in beiden Deinstallations-Registry-HivesUninstallString / QuietUninstallString-Regex (bevorzugt)msiexec /x {GUID} /q /norestart3010 (Neustart erforderlich) als ErfolgExit-Codes:
0 = Behebung erfolgreich abgeschlossen1 = Behebung mit Fehlern abgeschlossenHinweis: Diese Behebung entfernt Acrobat. Stellen Sie sicher, dass Sie auch die gepatchte Version (oder die bevorzugte unterstützte Version) über Ihren standardmäßigen Intune-Anwendungsbereitstellungsprozess bereitstellen.
Das Deaktivieren von Acrobat/Reader-JavaScript kann die Exposition gegenüber bösartigen PDF-Payloads reduzieren, die auf JavaScript-Ausführung angewiesen sind. Dies ist als schnelle Risikoreduzierung gedacht, während das Patchen ausgerollt wird.
DetectionJavaScript.ps1Zweck: Überprüfen, dass JavaScript sowohl für Adobe Reader DC als auch für Adobe Acrobat DC deaktiviert ist.
Geprüfte Registry-Schlüssel:
HKLM\SOFTWARE\Policies\Adobe\Acrobat Reader\DC\FeatureLockDown\bDisableJavaScriptHKLM\SOFTWARE\Policies\Adobe\Adobe Acrobat\DC\FeatureLockDown\bDisableJavaScriptErwarteter Wert:
bDisableJavaScript = 1Exit-Codes:
0 = Konform (beide Schlüssel existieren und sind auf 1 gesetzt)1 = Nicht konform (fehlender Schlüssel und/oder nicht auf 1 gesetzt)RemediateJavaScript.ps1Zweck: Deaktivierung von JavaScript für sowohl Reader als auch Acrobat DC durch Setzen von Policy-Registry-Werten durchsetzen.
Verhalten:
bDisableJavaScript (DWORD) = 11 bei jedem Fehler; andernfalls 0Dieser Ansatz bietet sofortige Härtung, während Sie sicherstellen, dass die gepatchte Version überall bereitgestellt wird.
Einige PDFs oder Unternehmens-Workflows (Formulare, dynamische Inhalte, eingebettete Skripte) können auf JavaScript angewiesen sein. Validieren Sie mit wichtigen Benutzergruppen vor einem breiten Rollout.
Wenn Acrobat über Nicht-MSI-Methoden installiert wurde, kann die GUID-basierte Entfernung fehlschlagen und eine andere Deinstallationsstrategie erfordern.
Dieses Projekt ist unter der MIT-Lizenz lizenziert – Sie können es frei verwenden, modifizieren und verteilen.
Haftungsausschluss
Dieses Repository enthält generische, öffentliche Best-Practice-Skripte. Es ist nicht mit einem aktuellen oder früheren Arbeitgeber oder Kunden verbunden. Nur für Bildungs- und Community-Zwecke erstellt.