CVE-2026-34621
Adobe Acrobat and Reader Prototype Pollution Vulnerability
Beschreibung
CVE-2026-34621 ist eine Prototype-Pollution-Schwachstelle in Adobe Acrobat und Acrobat Reader (Versionen 24.001.30356, 26.001.21367 und früher) mit hoher Schwere und einem CVSS-3.1-Score von 8.6. Die unsachgemäß kontrollierte Modifikation von Objektprototyp-Attributen kann dazu missbraucht werden, beliebigen Code im Kontext des Benutzers auszuführen, der eine präparierte PDF-Datei öffnet. Da Adobe Acrobat und Reader in Unternehmensumgebungen flächendeckend zum Öffnen von E-Mail-Anhängen und heruntergeladenen Dokumenten eingesetzt werden, stellt CVE-2026-34621 einen realistischen clientseitigen Angriffsvektor dar. CISA hat CVE-2026-34621 am 2026-04-13 in den Katalog der Known Exploited Vulnerabilities (KEV) aufgenommen mit einer Behebungsfrist bis zum 2026-04-27, und der EPSS-Score von 0.04558 (89,21. Perzentil) ordnet die Schwachstelle in den oberen Bereich der voraussichtlich ausgenutzten Lücken ein.
KEV-Informationen
CVSS-Score
CVSS:3.1/AV:L/AC:L/PR:N/UI:R/S:C/C:H/I:H/A:HIm Rechner öffnenCWEs
Betroffene Produkte
| Hersteller | Produkt | Version |
|---|---|---|
| adobe | acrobat dc | < 26.001.21411 |
| adobe | acrobat reader dc | < 26.001.21411 |
| adobe | acrobat | >= 24.0.0, < 24.001.30362; >= 24.0.0, < 24.001.30360 |
Referenzen
- https://helpx.adobe.com/security/products/acrobat/apsb26-43.html(Vendor Advisory)
- https://www.cisa.gov/known-exploited-vulnerabilities-catalog?field_cve=CVE-2026-34621(US Government Resource)
Schwachstellentyp
CWE-1321: Unsachgemäße Kontrolle der Modifikation von Objektprototyp-Attributen ('Prototype Pollution')
CVE-2026-34621 wird unter CWE-1321 — Prototype Pollution eingeordnet. In Adobe Acrobat und Reader kann angreiferkontrollierte Eingabe innerhalb einer präparierten PDF-Datei Objektattribute spezifizieren, die die Anwendung in interne Objekte einbindet, ohne Modifikationen an Prototyp-Eigenschaften wie __proto__, constructor oder prototype ausreichend einzuschränken. Da jede Objektinstanz Eigenschaften vom Prototyp erbt, kann eine einzige bösartige Eigenschaft das Verhalten der gesamten Anwendung verändern, Sicherheitsprüfungen umgehen, Datenflüsse manipulieren und — wie in diesem Fall — zur Ausführung beliebigen Codes im Kontext des aktuellen Benutzers führen.
Learn more: CWE-1321 — Unsachgemäße Kontrolle der Modifikation von Objektprototyp-Attributen ('Prototype Pollution')
Auswirkungsanalyse
CVE-2026-34621 trägt einen CVSS-3.1-Score von 8.6 (HIGH) mit geändertem Scope, was bedeutet, dass eine erfolgreiche Ausnutzung Ressourcen jenseits des verwundbaren Acrobat-Prozesses betreffen kann. Attack Vector (Local): Die Ausnutzung setzt voraus, dass das Opfer eine bösartige Datei lokal öffnet — eine Netzwerk-Exposition des Opfersystems ist nicht erforderlich; eine zugestellte oder heruntergeladene PDF genügt. Attack Complexity (Low): Nach dem Öffnen der Datei sind keine weiteren besonderen Bedingungen erforderlich. Privileges Required (None): Der Angreifer benötigt keine Anmeldedaten auf dem Zielsystem. User Interaction (Required): Das Opfer muss die präparierte PDF öffnen, was in Phishing- und Social-Engineering-Szenarien eine niedrige Hürde darstellt. Confidentiality, Integrity und Availability (jeweils High): Die Ausführung beliebigen Codes im Benutzerkontext ermöglicht es, sämtliche für den Benutzer zugänglichen Daten zu lesen, zu verändern oder zu zerstören, Persistenz einzurichten und den Arbeitsplatz zu stören. Mit aktivem KEV-Eintrag und einem EPSS-Perzentil von 89,21 sollte CVE-2026-34621 als dringliche Patching-Priorität für die Desktop-Flotte behandelt werden.
Exploit-Reifegrad
CVE-2026-34621 wird nachweislich aktiv ausgenutzt: CISA hat die Schwachstelle am 2026-04-13 in den KEV-Katalog aufgenommen mit einer Behebungsfrist bis zum 2026-04-27 — ein deutliches Signal, dass reale Angriffskampagnen bösartige PDFs verwenden, um diese Prototype-Pollution-Schwachstelle in Adobe Acrobat und Reader auszulösen. Der EPSS-Score von 4,56 % im 89,21. Perzentil weist auf eine deutlich überdurchschnittliche Ausnutzungswahrscheinlichkeit für eine frisch katalogisierte Schwachstelle hin. KEV listet derzeit keine bekannte Ransomware-Nutzung für CVE-2026-34621, und über das Adobe-Advisory (APSB26-43) hinaus ist in den NVD-Referenzen kein eigenständiger öffentlicher Proof-of-Concept verlinkt. Angesichts der benutzerseitigen Angriffsfläche und der aktiven Ausnutzung sollten Verteidiger Acrobat und Reader unverzüglich patchen und E-Mail-Gateways auf waffenfähige PDFs überwachen.
Behebung
- Befolgen Sie die KEV-Vorgabe der CISA. Wenden Sie die Mitigationen gemäß Adobe Security Bulletin APSB26-43 an, folgen Sie für Cloud-Dienste der BOD-22-01-Vorgabe oder stellen Sie den Einsatz von Adobe Acrobat und Reader ein, falls Patches nicht bereitgestellt werden können — die Behebungsfrist ist der 2026-04-27.
- Aktualisieren Sie Adobe Acrobat und Reader auf die fehlerbereinigten Builds. Rollen Sie die in APSB26-43 genannten Versionen aus: Acrobat DC und Acrobat Reader DC ab 26.001.21411, Acrobat (Continuous / Classic Tracks) ab 24.001.30362 bzw. 24.001.30360. Nutzen Sie Endpoint-Management- oder Softwareverteilungs-Tools (Intune, SCCM, Jamf etc.), um das Rollout in der gesamten Flotte durchzusetzen.
- Blockieren oder isolieren Sie nicht vertrauenswürdige PDFs während des Rollout-Fensters. Verschärfen Sie E-Mail-Gateway-Richtlinien, um PDFs unbekannter Absender zu sandboxen oder zu entfernen, und leiten Sie PDF-Vorschauen ggf. vorübergehend über serverseitiges Rendering oder einen gehärteten Viewer, bis alle Endgeräte gepatcht sind.
- Aktivieren Sie Protected View und Protected Mode als zusätzliche Verteidigungsebene. Erzwingen Sie in Acrobat/Reader die Protected View für Internet-Dateien und den Protected Mode (Sandbox) per GPO oder äquivalenter MDM-Richtlinie, um Ausnutzungsversuche auch beim Öffnen einer bösartigen PDF einzudämmen.
- Suchen Sie nach Ausnutzungsindikatoren. Prüfen Sie EDR-Telemetrie auf verdächtige Kindprozesse von
Acrobat.exeoderAcroRd32.exe(Shells, Skript-Interpreter, LOLBins), unerwartete Skript- oder DLL-Schreiboperationen in Benutzerprofilen und ausgehende Verbindungen unmittelbar nach dem Öffnen einer PDF. Korrelieren Sie die Funde mit aktuellen Phishing- oder Anhang-Meldungen. - Setzen Sie CWE-1321-Härtung in eigenem Code um. Für intern entwickelten PDF-Verarbeitungs- oder JavaScript-Code: frieren Sie sensible Prototypen per
Object.freeze(Object.prototype)ein, filtern Sie__proto__/constructor/prototypeaus geparsten Eingaben und bevorzugen SieObject.create(null)oderMapfür nicht vertrauenswürdige Key/Value-Daten, um ähnliche Prototype-Pollution-Probleme zu vermeiden.
Technische Details
CVE-2026-34621 ist eine Prototype-Pollution-Schwachstelle in Adobe Acrobat und Acrobat Reader, die Versionen 24.001.30356, 26.001.21367 und früher betrifft und beim Verarbeiten einer speziell präparierten PDF-Datei ausgelöst wird. Wie in CWE-1321 beschrieben, besteht die Ursache darin, dass die Anwendung Eingaben akzeptiert, die Objektattribute spezifizieren, dabei aber Modifikationen des zugrunde liegenden Objektprototyps nicht ausreichend kontrolliert — die Injektion von Eigenschaften über __proto__, constructor oder prototype kann jede Objektinstanz in der Anwendung verändern, kritische Attribute überschreiben und den Kontrollfluss so manipulieren, dass letztlich beliebiger Code im Kontext des aktuellen Benutzers ausgeführt wird. Der CVSS-3.1-Vektor CVSS:3.1/AV:L/AC:L/PR:N/UI:R/S:C/C:H/I:H/A:H spiegelt einen Angriff wider, der lokal ist (eine lokal geöffnete Datei erforderlich), geringe Komplexität hat, keine Privilegien, aber Benutzerinteraktion erfordert und — bemerkenswert — einen geänderten Scope besitzt, sodass die Auswirkung über die Acrobat-Sandbox hinaus in die umgebende Benutzersitzung reichen kann. Adobe Security Bulletin APSB26-43 ist die maßgebliche Quelle für betroffene Builds und fehlerbereinigte Versionen.
Häufig gestellte Fragen
Wird CVE-2026-34621 aktiv ausgenutzt?
Ja. CVE-2026-34621 ist im KEV-Katalog der CISA mit einer Behebungsfrist bis zum 2026-04-27 gelistet, was eine aktive Ausnutzung in freier Wildbahn bestätigt. Der EPSS-Score von 4,56 % (89,21. Perzentil) weist zusätzlich auf eine überdurchschnittliche Wahrscheinlichkeit laufender Ausnutzung hin.
Welche Produkte sind von CVE-2026-34621 betroffen?
CVE-2026-34621 betrifft Adobe Acrobat DC und Acrobat Reader DC in Versionen vor 26.001.21411 sowie Adobe Acrobat (Continuous / Classic Tracks) ab 24.0.0 bis einschließlich vor 24.001.30362 bzw. 24.001.30360. Das Adobe-Advisory APSB26-43 listet die vollständige Menge betroffener und fehlerbereinigter Builds.
Wie behebe ich CVE-2026-34621?
Aktualisieren Sie Adobe Acrobat und Reader auf die in Adobe Bulletin APSB26-43 genannten Versionen (26.001.21411 / 24.001.30362 / 24.001.30360 oder neuer) auf allen Endgeräten. Bis alle Endgeräte gepatcht sind, erzwingen Sie Acrobat Protected View und Protected Mode und beschränken oder sandboxen Sie PDFs aus nicht vertrauenswürdigen Quellen am E-Mail-Gateway.
Wie schwerwiegend ist CVE-2026-34621?
CVE-2026-34621 ist mit HIGH und einem CVSS-3.1-Score von 8.6, geändertem Scope sowie hoher Vertraulichkeits-, Integritäts- und Verfügbarkeitsauswirkung bewertet — eine einzige bösartige PDF kann also zur Ausführung beliebigen Codes führen, deren Wirkung über den Acrobat-Prozess hinausreicht. Zusammen mit aktivem KEV-Status und einem EPSS-Perzentil von 89,21 sollte die Behebung mit hoher Priorität erfolgen.
Hilfe beim Schwachstellenmanagement?
Unsere Sicherheitsexperten helfen Ihnen bei der Priorisierung und Behebung von Schwachstellen.