Ny sårbarhed i Adobe Reader

Det er blevet bekræftet, at en ny sårbarhed i Adobe Reader kan udnyttes til at køre uautoriseret kode.

Artikel top billede

Computerworld News Service: En ny fejl i Adobe Reader kan udnyttes til at hacke ind computere, advarer det franske sikkerhedsanalysefirma Vupen Security.

Adobe Systems advarede om fejlen, efter den blev afsløret i angrebskode offentliggjort på mailinglisten Full Disclosure. Dette angreb kan ifølge Adobe få en computer til at gå ned og det er "måske muligt" at udnytte angrebet til at få uautoriseret adgang til et offers computer. Det betyder, at angrebet kan være tiltrækkende for hackere.

Fredag offentliggjorde Vupen, at firmaet havde testet angrebet og "bekræftet, at sårbarheden kan udnyttes til kodeeksekvering," siger direktør Chaouki Bekrar.

"Vi har bekræftet kodeeksekvering via Adobe Acrobat 9.4 på Windows," skriver han i et e-mailinterview. Vupens test bekræfter, at angrebet fungerer på Windows XP Service Pack 3, oplyser Bekrar. "Også andre platforme er ramt heriblandt Mac OS X og Unix/Linux og det er sandsynligt, at sårbarheden vil kunne udnyttes på disse systemer."

Opdaterer i uge 46

Det følgende er hans tekniske forklaring af fejlen:

"Nedbruddet sker som resultat af en heap-korruption i pluginet EScript.api, når den udokumenterede funktion printSepts() i et PDF-dokument behandles."

Det, der er vigtigt at vide, hvis du har Adobe Reader installeret på sin computer, er, at fejlen kan udnyttes af kriminelle ved enten at sende dig skadeligt tilpassede PDF-dokumenter via e-mail eller ved at offentliggøre dem på nettet.

Fejlen har ifølge Vupen faktisk været offentligt kendt meget længere, end tidligere antaget.

"Fejlen blev oprindeligt afsløret af en ukendt russisk sikkerhedsanalytiker, som offentliggjorde en proof-of-concept på sin blog for seks måneder siden ... Han var dog ikke i stand til at udnytte det af angrebet fremprovokerede nedbrud til kodeeksekvering," forklarer Bekrar.

Adobe oplyste fredag, at virksomheden stadig er i gang med at undersøge sagen, men virksomheden erkender i sit blogindlæg, at det er muligt at udnytte fejlen til at køre software på en anden maskine. Adobe anbefaler sine brugere at prøve dets Java Blacklist Framework, der kan forhindre angrebet.

Som bruger kan man også slå JavaScript helt fra i Adobe Reader. Det forhindrer de fleste kendte angreb mod Reader, men kan også betyde at formularer i PDF'er ikke fungerer, som de skal.

Adobe vil opdatere Reader i løbet af ugen, der begynder 15. november.

Oversat af Thomas Bøndergaard

Læses lige nu

    Annonceindlæg fra Kommando

    Identity: Kortere levetid på certifikater øger risikoen for nedbrud

    Digitale certifikater er fundamentet for tillid. Nu ændres vilkårene, og der stilles helt nye krav til, hvordan I arbejder med overblik og styring.

    Navnenyt fra it-Danmark

    Immeo har pr. 1. marts 2026 ansat Theo Lyngaa Hansen som Consultant. Han kommer fra en stilling som Data Manager hos IDA. Han er uddannet i Business Administration & Data Science. Nyt job
    Pinksky ApS har pr. 1. maj 2026 ansat Jeppe Spanggaard, 29 år,  som Rådgivende konsulent, Partner. Han skal især beskæftige sig med Digitalisering med Microsoft-platformen. Han kommer fra en stilling som Microsoft 365 & SharePoint Specialist hos Evobis ApS. Nyt job

    Jeppe Spanggaard

    Pinksky ApS

    Pinksky ApS har pr. 1. maj 2026 ansat Dan Toft, 29 år,  som Rådgivende konsulent, Partner. Han skal især beskæftige sig med digitalisering med Microsoftplatformen. Han kommer fra en stilling som Microsoft 365 & SharePoint Specialist hos Evobis ApS. Han er uddannet datamatiker. Han har tidligere beskæftiget sig med Microsoft 365 og SharePoint udvikling. Nyt job

    Dan Toft

    Pinksky ApS

    Netip A/S har pr. 1. april 2026 ansat Claus Berg som Account Manager ved netIP's kontor i Esbjerg. Han kommer fra en stilling som Client Manager hos itm8. Nyt job

    Claus Berg

    Netip A/S