PoC de pesquisa demonstrando uma cadeia de poluição de protótipo e injeção de JavaScript no Adobe Acrobat Reader, permitindo execução privilegiada de JavaScript e exfiltração de arquivos. Inclui gerador de PDF, payload e servidor C2 para análise.
Este repositório contém material de pesquisa e código de prova de conceito desenvolvido durante a análise da cadeia de exploração in-the-wild do Adobe Acrobat Reader 2026 envolvendo:
A pesquisa foca em entender a cadeia de vulnerabilidades usada por documentos PDF maliciosos e realizar engenharia reversa das correções introduzidas pela Adobe em vários patches.
Este trabalho foi criado para:
CVE-2026-34621CVE-2026-34622CVE-2026-34626Componentes afetados incluem:
ANFancyAlertImpl()SilentDocCenterLogin()ANShareFile()A cadeia de exploração combina múltiplas primitivas:
Construção insegura de manipulador dinâmico dentro de:
ANFancyAlertImpl()
usando:
eval(...)
permitiu que identificadores de botão controlados pelo atacante injetassem JavaScript arbitrário no fluxo de execução interno do Acrobat.
Uma resolução vulnerável de variável global envolvendo:
swConn
permitiu que atacantes abusassem de:
Object.prototype.__defineGetter__()
para redirecionar a lógica de colaboração confiável do Acrobat para objetos controlados pelo atacante.
Fluxos de trabalho confiáveis assumiam:
doc.path
era sempre uma string primitiva.
Ao fornecer objetos manipulados que implementam:
substringlastIndexOfa exploração redirecionou caminhos de execução privilegiados para callbacks controlados pelo atacante.
A PoC incluída demonstra que a cadeia de exploração pode ser abusada para executar JavaScript privilegiado dentro do Adobe Acrobat Reader e realizar operações sensíveis normalmente restritas pela sandbox.
Usando a primitiva de registro de função confiável, a PoC é capaz de:
Durante os testes, o payload foi usado para ler arquivos do sistema local da máquina vítima e transmitir seu conteúdo para o servidor de coleta implementado em:
c2.py
Esse comportamento confirma que a cadeia de exploração cruza com sucesso os limites de confiança pretendidos do Acrobat e alcança contextos de execução privilegiados.
payload_steal.jsPayload de pesquisa usado durante a reconstrução da exploração e análise comportamental.
Contém:
CVE-2026-34621.pyGerador mínimo de PDF que incorpora JavaScript externo em um documento PDF.
Usado durante:
Características:
Uso:
python3 CVE-2026-34621.py -j payload_steal.js -o exploit.pdf
c2.pyServidor de coleta HTTP simples usado durante os testes para observar requisições de saída e comportamento do payload.
Usado para:
Uso:
python3 c2.py
Porta padrão:
45191
Este repositório também documenta a evolução dos patches da Adobe em:
26.001.2136726.001.2141126.001.21431Principais descobertas incluem:
swConn em uma variável de escopo local,eval(),Este repositório é destinado a:
Não utilize este material contra sistemas que você não possui ou para os quais não tenha permissão explícita para testar.
Artigo técnico completo:
Pesquisas públicas adicionais e análise da linha do tempo de patches de:
ajudaram a fornecer contexto valioso sobre a cadeia de vulnerabilidades e a estratégia de correção da Adobe.
Este repositório é fornecido estritamente para fins educacionais e de pesquisa.
O autor não é responsável por uso indevido, testes não autorizados ou atividades ilegais realizadas com este material.