PoC de investigación que demuestra una cadena de contaminación de prototipos e inyección de JavaScript en Adobe Acrobat Reader, permitiendo la ejecución privilegiada de JavaScript y la exfiltración de archivos. Incluye generador de PDF, payload y servidor C2 para análisis.
Este repositorio contiene material de investigación y código de prueba de concepto desarrollado durante el análisis de la cadena de explotación "in-the-wild" de Adobe Acrobat Reader 2026 que involucra:
La investigación se centra en comprender la cadena de vulnerabilidades utilizada por documentos PDF maliciosos e ingeniería inversa de las correcciones introducidas por Adobe en múltiples parches.
Este trabajo fue creado para:
CVE-2026-34621CVE-2026-34622CVE-2026-34626Los componentes afectados incluyen:
ANFancyAlertImpl()SilentDocCenterLogin()ANShareFile()La cadena de explotación combina múltiples primitivas:
Construcción insegura de manejadores dinámicos dentro de:
ANFancyAlertImpl()
usando:
eval(...)
permitió que identificadores de botones controlados por el atacante inyectaran JavaScript arbitrario en el flujo de ejecución interno de Acrobat.
Una resolución vulnerable de variables globales que involucra:
swConn
permitió a los atacantes abusar de:
Object.prototype.__defineGetter__()
para redirigir la lógica de colaboración confiable de Acrobat hacia objetos controlados por el atacante.
Los flujos de trabajo confiables asumían que:
doc.path
siempre era una cadena primitiva.
Al proporcionar objetos diseñados que implementan:
substringlastIndexOfel exploit redirigió rutas de ejecución privilegiadas hacia callbacks controlados por el atacante.
El PoC incluido demuestra que la cadena de explotación puede ser abusada para ejecutar JavaScript privilegiado dentro de Adobe Acrobat Reader y realizar operaciones sensibles normalmente restringidas por el sandbox.
Usando la primitiva de registro de funciones confiables, el PoC es capaz de:
Durante las pruebas, el payload se utilizó para leer archivos locales del sistema de la máquina víctima y transmitir su contenido al servidor de recolección implementado en:
c2.py
Este comportamiento confirma que la cadena de explotación cruza con éxito los límites de confianza previstos por Acrobat y alcanza contextos de ejecución privilegiados.
payload_steal.jsPayload de investigación utilizado durante la reconstrucción del exploit y el análisis de comportamiento.
Contiene:
CVE-2026-34621.pyGenerador de PDF mínimo que incrusta JavaScript externo en un documento PDF.
Utilizado durante:
Características:
Uso:
python3 CVE-2026-34621.py -j payload_steal.js -o exploit.pdf
c2.pyServidor HTTP de recolección simple utilizado durante las pruebas para observar solicitudes salientes y el comportamiento del payload.
Utilizado para:
Uso:
python3 c2.py
Puerto predeterminado:
45191
El repositorio también documenta la evolución de los parches de Adobe en:
26.001.2136726.001.2141126.001.21431Los hallazgos clave incluyen:
swConn en una variable de ámbito local,eval(),Este repositorio está destinado a:
No utilice este material contra sistemas que no posea o para los cuales no tenga permiso explícito de prueba.
Informe técnico completo:
youssefazefzaf.com/posts/research-CVE-2026-34621
Investigación pública adicional y análisis de la línea temporal de parches de:
ayudaron a proporcionar contexto valioso sobre la cadena de vulnerabilidades y la estrategia de parcheo de Adobe.
Este repositorio se proporciona estrictamente con fines educativos y de investigación.
El autor no es responsable por el mal uso, las pruebas no autorizadas o la actividad ilegal realizada con este material.