本仓库包含 Microsoft Intune 主动修复 脚本,用于通过以下方式降低 Adobe Acrobat/Reader 漏洞的暴露风险:
这些控制措施可以配合使用:
Adobe 发布了针对 Acrobat 和 Reader 的安全更新,修复了 CVE‑2026‑34621,Adobe 已确认该漏洞 正在被野外利用,并可能导致 任意代码执行。Acrobat/Reader DC Continuous 轨道的修复版本为 26.001.21411。1
在受管环境中,拥有最新的安装程序并不足够——设备上可能仍运行着旧版本。本仓库有助于确保易受攻击的版本不会被遗留安装,并提供额外的缓解措施(禁用 JavaScript)以立即降低暴露风险。
Detect-AdobeAcrobat.ps1Remediate-AdobeAcrobat.ps1DetectionJavaScript.ps1RemediateJavaScript.ps1Detect-AdobeAcrobat.ps1用途: 检测低于定义的最低版本的 Adobe Acrobat 安装。
行为:
HKLM:\SOFTWARE\Microsoft\Windows\CurrentVersion\UninstallHKLM:\SOFTWARE\WOW6432Node\Microsoft\Windows\CurrentVersion\UninstallDisplayName 类似于 Adobe Acrobat* 的产品DisplayVersion 与以下版本进行比较:
26.001.21411(CVE‑2026‑34621 的已修补版本)1退出代码:
0 = 合规(未找到或版本 >= 最低版本)1 = 不合规(找到更低版本)Remediate-AdobeAcrobat.ps1用途: 移除设备上发现的 Adobe Acrobat 安装(Reader/Pro/Standard)。
行为:
Adobe Acrobat* 条目UninstallString / QuietUninstallString 正则表达式(首选)msiexec /x {GUID} /q /norestart3010(需要重启)视为成功退出代码:
0 = 修复成功完成1 = 修复完成但存在错误注意:此修复会移除 Acrobat。请确保同时通过标准的 Intune 应用程序部署流程部署已修补版本(或首选的支持版本)。
禁用 Acrobat/Reader JavaScript 可以降低依赖 JavaScript 执行的恶意 PDF 载荷的暴露风险。 这旨在作为 快速降低风险 的措施,在补丁部署期间使用。
DetectionJavaScript.ps1用途: 验证 Adobe Reader DC 和 Adobe Acrobat DC 的 JavaScript 均已禁用。
检查的注册表项:
HKLM\SOFTWARE\Policies\Adobe\Acrobat Reader\DC\FeatureLockDown\bDisableJavaScriptHKLM\SOFTWARE\Policies\Adobe\Adobe Acrobat\DC\FeatureLockDown\bDisableJavaScript预期值:
bDisableJavaScript = 1退出代码:
0 = 合规(两个键均存在且设置为 1)1 = 不合规(缺少键和/或未设置为 1)RemediateJavaScript.ps1用途: 通过设置策略注册表值,强制禁用 Reader 和 Acrobat DC 的 JavaScript。
行为:
bDisableJavaScript(DWORD)= 11 退出;否则以 0 退出这种方法可以在确保已修补版本部署到所有位置的同时,提供即时加固。
某些 PDF 或企业工作流(表单、动态内容、嵌入脚本)可能依赖 JavaScript。在广泛部署前,请与关键用户群体进行验证。
如果 Acrobat 是通过非 MSI 方式安装的,基于 GUID 的移除可能会失败,需要采用不同的卸载策略。
本项目基于 MIT 许可证 授权——欢迎使用、修改和分发。
免责声明
本仓库包含通用的、公开的最佳实践脚本。它与任何当前或过往的雇主或客户均无关联。仅用于教育和社区目的。