
Script di Intune Proactive Remediation per applicare versioni patchate di Adobe Acrobat/Reader e disabilitare JavaScript per mitigare lo sfruttamento di CVE-2026-34621.
Questo repository contiene script di Remediation Proattiva di Microsoft Intune per ridurre l'esposizione alle vulnerabilità di Adobe Acrobat/Reader:
Questi controlli possono essere utilizzati insieme:
Adobe ha rilasciato un aggiornamento di sicurezza per Acrobat e Reader che risolve la CVE‑2026‑34621, che Adobe ha confermato essere sfruttata attivamente in natura e che può portare a esecuzione di codice arbitrario. La versione corretta per il track Continuous di Acrobat/Reader DC è 26.001.21411. 1
Negli ambienti gestiti, avere a disposizione l'installer più recente non è sufficiente: i dispositivi potrebbero comunque eseguire build più vecchie. Questo repository aiuta a garantire che le versioni vulnerabili non rimangano installate e consente una mitigazione aggiuntiva (disabilitazione di JavaScript) per ridurre immediatamente l'esposizione.
Detect-AdobeAcrobat.ps1Remediate-AdobeAcrobat.ps1DetectionJavaScript.ps1RemediateJavaScript.ps1Detect-AdobeAcrobat.ps1Scopo: Rilevare installazioni di Adobe Acrobat al di sotto di una versione minima definita.
Comportamento:
HKLM:\SOFTWARE\Microsoft\Windows\CurrentVersion\UninstallHKLM:\SOFTWARE\WOW6432Node\Microsoft\Windows\CurrentVersion\UninstallDisplayName è simile a Adobe Acrobat*DisplayVersion con:
26.001.21411 (build con patch per CVE‑2026‑34621) 1Codici di uscita:
0 = Conforme (non trovato O versione >= minima)1 = Non conforme (trovato con versione inferiore)Remediate-AdobeAcrobat.ps1Scopo: Rimuovere le installazioni di Adobe Acrobat trovate sul dispositivo (Reader/Pro/Standard).
Comportamento:
Adobe Acrobat* in entrambi gli hive di registro di disinstallazioneUninstallString / QuietUninstallString (preferito)msiexec /x {GUID} /q /norestart3010 (riavvio richiesto) come successoCodici di uscita:
0 = Remediation completata con successo1 = Remediation completata con erroriNota: questa remediation rimuove Acrobat. Assicurati di distribuire anche la versione con patch (o la versione supportata preferita) tramite il processo standard di distribuzione delle applicazioni Intune.
Disabilitare JavaScript di Acrobat/Reader può ridurre l'esposizione a payload PDF dannosi che si basano sull'esecuzione di JavaScript. Questa è pensata come misura di rapida riduzione del rischio mentre viene distribuita la patch.
DetectionJavaScript.ps1Scopo: Verificare che JavaScript sia disabilitato sia per Adobe Reader DC che per Adobe Acrobat DC.
Chiavi di registro controllate:
HKLM\SOFTWARE\Policies\Adobe\Acrobat Reader\DC\FeatureLockDown\bDisableJavaScriptHKLM\SOFTWARE\Policies\Adobe\Adobe Acrobat\DC\FeatureLockDown\bDisableJavaScriptValore atteso:
bDisableJavaScript = 1Codici di uscita:
0 = Conforme (entrambe le chiavi esistono e sono impostate a 1)1 = Non conforme (chiave mancante e/o non impostata a 1)RemediateJavaScript.ps1Scopo: Applicare la disabilitazione di JavaScript sia per Reader che per Acrobat DC impostando i valori di registro dei criteri.
Comportamento:
bDisableJavaScript (DWORD) = 11 in caso di errore; altrimenti 0Questo approccio fornisce un rafforzamento immediato mentre garantisci che la versione con patch sia distribuita ovunque.
Alcuni PDF o flussi di lavoro aziendali (moduli, contenuti dinamici, script incorporati) possono dipendere da JavaScript. Valida con i gruppi di utenti chiave prima di una distribuzione ampia.
Se Acrobat è stato installato tramite metodi non MSI, la rimozione basata su GUID potrebbe fallire e richiedere una strategia di disinstallazione diversa.
Questo progetto è concesso in licenza sotto la Licenza MIT — sentiti libero di utilizzare, modificare e distribuire.
Disclaimer
Questo repository contiene script generici di best practice pubblici. Non è affiliato con alcun datore di lavoro o cliente attuale o passato. Creato solo per scopi educativi e comunitari.