
Scripts de Remediação Proativa do Intune para impor versões corrigidas do Adobe Acrobat/Reader e desabilitar o JavaScript para mitigar a exploração da CVE-2026-34621.
Este repositório contém scripts de Proactive Remediation do Microsoft Intune para reduzir a exposição a vulnerabilidades do Adobe Acrobat/Reader por meio de:
Esses controles podem ser usados em conjunto:
A Adobe lançou uma atualização de segurança para o Acrobat e o Reader abordando a CVE‑2026‑34621, que a Adobe confirmou estar sendo explorada ativamente, e que pode levar à execução arbitrária de código. A versão corrigida para o track Contínuo do Acrobat/Reader DC é a 26.001.21411. 1
Em ambientes gerenciados, ter o instalador mais recente disponível não é suficiente — os dispositivos podem ainda estar executando builds mais antigas. Este repositório ajuda a garantir que versões vulneráveis não permaneçam instaladas e permite uma mitigação adicional (desabilitar o JavaScript) para reduzir a exposição imediatamente.
Detect-AdobeAcrobat.ps1Remediate-AdobeAcrobat.ps1DetectionJavaScript.ps1RemediateJavaScript.ps1Detect-AdobeAcrobat.ps1Objetivo: Detectar instalações do Adobe Acrobat abaixo de uma versão mínima definida.
Comportamento:
HKLM:\SOFTWARE\Microsoft\Windows\CurrentVersion\UninstallHKLM:\SOFTWARE\WOW6432Node\Microsoft\Windows\CurrentVersion\UninstallDisplayName é semelhante a Adobe Acrobat*DisplayVersion com:
26.001.21411 (build corrigida para a CVE‑2026‑34621) 1Códigos de saída:
0 = Em conformidade (não encontrado OU versão >= mínima)1 = Não conforme (encontrado com versão inferior)Remediate-AdobeAcrobat.ps1Objetivo: Remover instalações do Adobe Acrobat encontradas no dispositivo (Reader/Pro/Standard).
Comportamento:
Adobe Acrobat* em ambas as hives de registro de desinstalaçãoUninstallString / QuietUninstallString (preferencial)msiexec /x {GUID} /q /norestart3010 (reinicialização necessária) como sucessoCódigos de saída:
0 = Remediação concluída com sucesso1 = Remediação concluída com errosNota: Esta remediação remove o Acrobat. Certifique-se de também implantar a versão corrigida (ou a versão suportada preferida) por meio do seu processo padrão de implantação de aplicativos do Intune.
Desabilitar o JavaScript do Acrobat/Reader pode reduzir a exposição a payloads de PDF maliciosos que dependem da execução de JavaScript. Isso é uma medida de redução rápida de risco enquanto a aplicação de patches está sendo distribuída.
DetectionJavaScript.ps1Objetivo: Verificar se o JavaScript está desabilitado tanto para o Adobe Reader DC quanto para o Adobe Acrobat DC.
Chaves de registro verificadas:
HKLM\SOFTWARE\Policies\Adobe\Acrobat Reader\DC\FeatureLockDown\bDisableJavaScriptHKLM\SOFTWARE\Policies\Adobe\Adobe Acrobat\DC\FeatureLockDown\bDisableJavaScriptValor esperado:
bDisableJavaScript = 1Códigos de saída:
0 = Em conformidade (ambas as chaves existem e estão definidas como 1)1 = Não conforme (chave ausente e/ou não definida como 1)RemediateJavaScript.ps1Objetivo: Aplicar a desabilitação do JavaScript tanto para o Reader quanto para o Acrobat DC definindo valores de registro de política.
Comportamento:
bDisableJavaScript (DWORD) = 11 em qualquer erro; caso contrário, 0Essa abordagem fornece endurecimento imediato enquanto você garante que a versão corrigida seja implantada em todos os lugares.
Alguns PDFs ou fluxos de trabalho corporativos (formulários, conteúdo dinâmico, scripts incorporados) podem depender do JavaScript. Valide com grupos de usuários-chave antes da implantação ampla.
Se o Acrobat foi instalado por métodos não-MSI, a remoção baseada em GUID pode falhar e exigir uma estratégia de desinstalação diferente.
Este projeto está licenciado sob a Licença MIT — sinta-se à vontade para usar, modificar e distribuir.
Aviso Legal
Este repositório contém scripts genéricos de melhores práticas públicos. Não é afiliado a nenhum empregador ou cliente atual ou anterior. Criado apenas para fins educacionais e comunitários.