Wenige Tage vor dem Patch Day im April liefert Adobe außerplanmäßige Sicherheits-Updates aus. Sie gelten einer bereits seit Monaten für Attacken ausgenutzten 0-Day-Lücke in Acrobat und Acrobat Reader. Die Schwachstelle ist erst kürzlich beinahe zufällig entdeckt worden.
Adobe stuft die Sicherheitslücke CVE-2026-34621 im zugehörigen Sicherheitsbericht als kritisch ein (CVSS Score 9.6 8.6). Sie betrifft die noch unterstützten Software-Varianten Acrobat und Acrobat Reader DC sowie Acrobat 2024, jeweils für Windows und macOS. Acrobat und Acrobat Reader 2020 dürften ebenfalls anfällig sein, erhalten jedoch seit Ende 2025 keine Updates mehr. Die Updates haben die höchste Prioritätsstufe 1.
| Produkt | anfällige Version(en) | abgesicherte Version(en) | Schwachstellen | Risiko | Priorität |
|---|---|---|---|---|---|
| Acrobat DC cont. | 26.001.21367 und älter | 26.001.21411 | 1 | kritisch | 1 |
| Acrobat Reader DC cont. | 26.001.21367 und älter | 26.001.21411 | 1 | kritisch | 1 |
| Acrobat 2024 classic | 24.001.30356 und älter | 24.001.30362 (Win) 24.001.30360 (Mac) | 1 | kritisch | 1 |
Was ist zu tun?
Wenn Sie Adobes PDF-Tools einsetzen, sollten Sie vor der Installation der aktuellsten Updates keine PDF-Dateien nicht vertrauenswürdiger Herkunft öffnen. Deaktivieren Sie Javascript im Acrobat Reader. Um Ihre PDF-Werkzeuge zu aktualisieren, können Sie die integrierte Update-Funktion nutzen, indem Sie im Menü » Hilfe » nach Updates suchen wählen. Die Software wird sich auch automatisch aktualisieren, sobald ein verfügbares Update erkannt wird. Schließlich können Sie auch die Komplettversion des Acrobat Reader herunterladen und installieren.
Entdeckung und Analyse der 0-Day-Lücke
Der Sicherheitsforscher Haifei Li hat die Schwachstelle kürzlich mit dem von ihm entwickelten und betreuten Sandbox-Analyse-Tool EXPMON entdeckt und an Adobe gemeldet. Offenbar hatten andere schon länger Kenntnis von der Lücke, denn wie seine Untersuchungen ergeben haben, wird die 0-Day-Lücke mindestens seit Ende November 2025 für Angriffe ausgenutzt. Dabei kommen speziell präparierte PDF-Dateien zum Einsatz. Es bleibt zunächst unklar, wie diese Angriffe ablaufen und wie breit sie gestreut werden.
▶Die neuesten Sicherheits-Updates
Denkbar ist etwa, dass potenzielle Opfer eine Mail mit einer präparierten PDF-Datei im Anhang erhalten. Betreff und Textinhalt der Mail sowie der darin angekündigte Inhalt des PDF-Dokuments dürften nicht nur zusammenpassen, sondern auch den vorab sorgfältig recherchierten Interessen der Zielperson entsprechen. Haifei Li schreibt auf X, er habe russischen Text in einer solchen PDF-Datei gefunden, die Unbekannte bei EXPMON hochgeladen haben. Es gehe darin um Vorgänge in der russische Erdöl- und -gasindustrie. Es dürfte sich also um gezielte Angriffe auf einen ausgewählten Personenkreis handeln.
Tipp: Unabhängig davon, dass Sie Ihre Anwendungsprogramme stets aktuell halten, sollten Sie die Sicherheit Ihres PCs zusätzlich mit geeigneter Antivirus-Software verbessern. Gute Antivirus-Lösungen stellen wir in „Die besten Antivirus-Programme 2025 im Test: So schützen Sie Ihren Windows-PC“ vor. Falls Sie großen Wert auf anonymes Surfen legen, sind wiederum gute VPN-Programme einen Blick wert.
Wie Haifei Li bei der Untersuchung dieser Ende März bei EXPMON hochgeladenen, verdächtig erscheinenden PDF-Datei festgestellt hat, nutzt darin enthaltener Javascript-Code die bis dahin nicht bekannte Sicherheitslücke, um privilegierte Programmschnittstellen innerhalb des Acrobat Reader aufzurufen. Der Code sammelt Systeminformationen des Rechners und sendet sie an eine IP-Adresse der Angreifer. Dieser Server schickt dann weiteren Schadcode zurück, der auf dem Zielsystem ausgeführt werden soll. Da es Haifei Li nicht gelungen ist, diesen Programmcode abzurufen, bleibt der weitere Verlauf des Angriffs einstweilen ebenfalls im Dunkeln.
Die von Haifei Li analysierte Datei wurde im März bei Googles Multi-Virenscanner VirusTotal hochgeladen, mit geringer Erkennungsrate. Eine andere PDF-Datei, die der Forscher erst vor wenigen Tagen erhalten hat, ist bei VirusTotal bereits am 28.11.2025 aufgetaucht. Diese Angriffe laufen also bereits seit mindestens vier Monaten, womöglich schon deutlich länger. Bisher ist jedoch nur ein kleiner Teil der mehrgliedrigen Angriffskette bekannt. Wir kennen weder Täter noch Opfer und der weitere Verlauf der Attacke nach der Erstinfektion ist einstweilen unserer Fantasie überlassen.
SOCIAL SHARE CARD GENERATOR