Исследовательский PoC, демонстрирующий цепочку прототипного загрязнения и инъекции JavaScript в Adobe Acrobat Reader, позволяющую выполнение привилегированного JavaScript и эксфильтрацию файлов. Включает генератор PDF, полезную нагрузку и C2-сервер для анализа.
Этот репозиторий содержит исследовательские материалы и PoC-код, разработанные в ходе анализа используемой в реальных атаках цепочки эксплойтов Adobe Acrobat Reader 2026 года, включающей:
Исследование посвящено пониманию цепочки уязвимостей, используемой вредоносными PDF-документами, и обратной разработке исправлений, внесённых Adobe в рамках нескольких обновлений.
Эта работа создана для:
CVE-2026-34621CVE-2026-34622CVE-2026-34626Затронутые компоненты включают:
ANFancyAlertImpl()SilentDocCenterLogin()ANShareFile()Цепочка эксплуатации объединяет несколько примитивов:
Небезопасное создание динамического обработчика внутри:
ANFancyAlertImpl()
с использованием:
eval(...)
позволяло идентификаторам кнопок, контролируемым атакующим, внедрять произвольный JavaScript во внутренний поток выполнения Acrobat.
Уязвимое разрешение глобальной переменной, связанное с:
swConn
позволяло атакующим злоупотреблять:
Object.prototype.__defineGetter__()
для перенаправления доверенной логики совместной работы Acrobat на объекты, контролируемые атакующим.
Доверенные рабочие процессы предполагали, что:
doc.path
всегда является примитивной строкой.
Предоставляя специально созданные объекты, реализующие:
substringlastIndexOfэксплойт перенаправлял привилегированные пути выполнения в колбэки, контролируемые атакующим.
Включённый PoC демонстрирует, что цепочкой уязвимостей можно злоупотребить для выполнения привилегированного JavaScript внутри Adobe Acrobat Reader и совершения чувствительных операций, обычно ограниченных песочницей.
Используя примитив регистрации доверенных функций, PoC способен:
В ходе тестирования нагрузка использовалась для чтения локальных системных файлов с машины жертвы и передачи их содержимого на сервер сбора, реализованный в:
c2.py
Такое поведение подтверждает, что цепочка эксплуатации успешно пересекает предусмотренные границы доверия Acrobat и достигает привилегированных контекстов выполнения.
payload_steal.jsИсследовательская нагрузка, использовавшаяся при реконструкции эксплойта и анализе поведения.
Содержит:
CVE-2026-34621.pyМинимальный генератор PDF, внедряющий внешний JavaScript в PDF-документ.
Использовался при:
Возможности:
Использование:
python3 CVE-2026-34621.py -j payload_steal.js -o exploit.pdf
c2.pyПростой HTTP-сервер сбора, использовавшийся во время тестирования для наблюдения за исходящими запросами и поведением нагрузки.
Использовался для:
Использование:
python3 c2.py
Порт по умолчанию:
45191
Репозиторий также документирует эволюцию исправлений Adobe в версиях:
26.001.2136726.001.2141126.001.21431Ключевые выводы включают:
swConn в локальную переменную,eval(),Этот репозиторий предназначен для:
Не используйте этот материал против систем, которыми вы не владеете или на тестирование которых у вас нет явного разрешения.
Полное техническое описание:
Дополнительные публичные исследования и анализ хронологии исправлений от:
помогли предоставить ценный контекст о цепочке уязвимостей и стратегии исправлений Adobe.
Этот репозиторий предоставляется строго в образовательных и исследовательских целях.
Автор не несёт ответственности за неправомерное использование, несанкционированное тестирование или незаконные действия, совершённые с использованием этого материала.