En bref

  • Un zero-day dans Adobe Reader est activement exploite depuis decembre 2025 via des PDF pieges
  • Toutes les versions d Adobe Acrobat Reader sont affectees, y compris la dernière en date
  • Aucun patch disponible : desactiver JavaScript dans Reader et ne pas ouvrir de PDF non sollicites

Une vulnérabilité critique affecte Adobe Acrobat Reader et fait l'objet d'une exploitation active depuis au moins quatre mois, selon les travaux du chercheur en sécurité Haifei Li. L'attaque s'appuie sur des documents PDF spécialement conçus qui, dès leur ouverture, déclenchent l'exécution automatique d'un code JavaScript fortement obfusqué. Ce script détourne des API privilégiées du lecteur, notamment util.readFileIntoStream, pour accéder au système de fichiers de la machine et exfiltrer des données sans interaction supplémentaire de l'utilisateur. Exploitée en conditions réelles avant toute publication de correctif, cette faille Adobe Reader zero-day illustre la persistance du format PDF comme vecteur d'intrusion privilégié dans les campagnes ciblées. Les entreprises sont invitées à appliquer sans délai les mises à jour Adobe, à désactiver JavaScript dans le lecteur lorsque cela est possible et à renforcer le filtrage des pièces jointes.

Les faits

L exploitation a ete documentee pour la premiere fois en avril 2026, bien que les premieres traces remontent a decembre 2025. Le chercheur decrit l exploit comme hautement sophistique, de type fingerprinting, capable de collecter des informations système detaillees avant de decider du déploiement de la charge utile finale. Contrairement aux exploits PDF classiques qui ciblent des debordements de mémoire, celui-ci abuse de fonctionnalites legitimes de l API JavaScript d Acrobat Reader pour obtenir un acces privilegie aux fichiers locaux.

Le vecteur d attaque est classique mais efficace : des emails de spear-phishing contenant des pieces jointes PDF en apparence anodines. Les campagnes identifiées ciblent principalement des organisations du secteur energetique, avec des documents se faisant passer pour des rapports techniques ou des notes de conformité reglementaire. La sophistication de l exploit et le ciblage sectoriel suggerent l implication d un acteur etatique ou d un groupe APT disposant de ressources significatives, comme on l a vu recemment avec les attaques APT28 exploitant des zero-days MSHTML.

Impact et exposition

L ensemble des utilisateurs d Adobe Acrobat Reader sont potentiellement exposes, toutes versions confondues. La surface d attaque est considerable : Adobe Reader reste le lecteur PDF le plus repandu en entreprise avec plus de 500 millions d utilisateurs actifs. Les environnements les plus a risque sont ceux ou les PDF circulent librement par email, notamment les secteurs juridique, financier, energetique et les administrations publiques. L absence de corruption mémoire rend la détection par les solutions de sécurité traditionnelles particulierement difficile. Les EDR configures pour surveiller les comportements d exfiltration de donnees sont plus susceptibles de détecter l activite malveillante. Cette situation rappelle le zero-day BlueHammer qui avait également echappe aux detections classiques pendant plusieurs semaines.

Recommandations

  • Desactiver immédiatement JavaScript dans Adobe Reader (Edition, Preferences, JavaScript, decocher Activer Acrobat JavaScript)
  • Bloquer les pieces jointes PDF en provenance de sources non verifiees au niveau de la passerelle email
  • Envisager l utilisation temporaire d un lecteur PDF alternatif (Foxit Reader, SumatraPDF) jusqu a la publication du correctif
  • Surveiller les connexions réseau sortantes initiees par les processus Adobe Reader dans votre stratégie de gestion des vulnérabilités

Alerte critique

Aucun correctif n est disponible a ce jour. La seule mesure d attenuation fiable est la desactivation de JavaScript dans Adobe Reader. Pour les environnements sensibles, envisagez de bloquer temporairement tous les PDF entrants non signes numeriquement.

L essentiel a retenir

Un zero-day sans correctif affecte toutes les versions d Adobe Reader depuis decembre 2025. L exploitation se fait via des PDF pieges utilisant du JavaScript malveillant, sans interaction utilisateur au-dela de l ouverture du fichier. Desactivez JavaScript dans Reader immédiatement et sensibilisez vos équipes a ne pas ouvrir de PDF provenant de sources inconnues.

Comment savoir si mon organisation a ete ciblee par cet exploit PDF ?

Recherchez dans vos logs réseau des connexions sortantes inhabituelles initiees par le processus AcroRd32.exe ou Acrobat.exe. Verifiez également vos passerelles email pour identifier des PDF contenant du JavaScript obfusque. Les solutions sandbox comme celles utilisees pour l analyse de navigateurs peuvent aussi détecter ce type de comportement en environnement controle.

Les lecteurs PDF alternatifs sont-ils aussi vulnerables ?

Non. Cette vulnérabilité est spécifique aux API JavaScript proprietaires d Adobe Acrobat Reader. Les lecteurs alternatifs comme Foxit Reader, SumatraPDF ou le lecteur integre de Chrome n implementent pas ces API et ne sont pas affectes par cet exploit particulier.

Cette attaque zero-day s'inscrit dans une tendance croissante d'exploitation des lecteurs PDF comme vecteur d'intrusion initiale, un vecteur historiquement moins surveillé que les macros Office ou les liens de phishing classiques. L'abus de fonctions JavaScript légitimes d'Acrobat Reader — plutôt qu'une corruption mémoire classique — complique considérablement la détection par les solutions antivirus traditionnelles, car le code malveillant se dissimule dans des appels API standards de l'application. Cette technique rappelle des campagnes similaires observées contre des secteurs stratégiques, où les attaquants privilégient la discrétion et la persistance à la rapidité d'exécution.

Le ciblage du secteur énergétique russe, combiné à la sophistication du fingerprinting système avant déploiement de charge utile, renforce l'hypothèse d'une opération de cyberespionnage plutôt que d'une campagne à but purement lucratif. Adobe Acrobat Reader reste l'un des logiciels les plus déployés au monde, avec plusieurs centaines de millions d'installations actives, ce qui en fait une cible de choix pour les acteurs cherchant un vecteur d'accès à large surface d'attaque. L'absence de correctif quatre mois après les premières traces d'exploitation illustre également les délais parfois longs entre la découverte d'une vulnérabilité activement exploitée et sa remédiation officielle par l'éditeur.

Comment savoir si mon organisation a ete ciblee par cet exploit PDF ?

La détection repose principalement sur l'analyse des journaux réseau à la recherche de connexions sortantes inhabituelles initiées par le processus AcroRd32.exe ou Acrobat.exe, ainsi que sur la surveillance des appels aux API util.readFileIntoStream et RSS.addFeed via des outils EDR configurés pour tracer le comportement des lecteurs PDF. Les équipes SOC doivent également examiner les pièces jointes PDF récentes en langue russe liées au secteur pétrolier et gazier, et vérifier les hachages de fichiers contre les indicateurs de compromission publiés par les chercheurs.

Les lecteurs PDF alternatifs sont-ils aussi vulnerables ?

Cette vulnérabilité spécifique exploite des API propriétaires d'Adobe Acrobat Reader absentes des lecteurs concurrents comme Foxit Reader, SumatraPDF ou les visionneuses intégrées aux navigateurs, qui ne sont donc pas directement exposés à cet exploit précis. Le passage temporaire à un lecteur alternatif constitue une mesure de mitigation pragmatique en attendant un correctif officiel.

Votre infrastructure est-elle exposee ?

Ayi NEDJIMI realise des audits de sécurité cibles pour identifier et corriger vos vulnérabilités avant qu elles ne soient exploitees.

Demander un audit