Adobe Acrobat Reader : une faille zero-day exploitée dans des attaques visant des PDF

Une faille zero-day d’Adobe Acrobat est exploitée dans la nature.

Écrit par
Ken Underhill
Ken Underhill
Apr 9, 2026
3 minute read
eSecurity Planet Le contenu et les recommandations de produits sont indépendants de la rédaction. Nous pouvons gagner de l'argent lorsque vous cliquez sur des liens vers nos partenaires. En savoir plus

Des attaquants exploitent depuis plusieurs mois une vulnérabilité zero-day dans Adobe Acrobat Reader, en utilisant des fichiers PDF malveillants pour dérober des données à l’insu des victimes et potentiellement prendre le contrôle de leurs systèmes.

Active depuis au moins décembre 2025, cette campagne montre comment un document en apparence banal peut servir de point d’entrée efficace pour compromettre un système.

Cet exploit « permet à l’acteur malveillant non seulement de collecter ou de dérober des informations locales, mais aussi de lancer potentiellement des attaques RCE/SBX ultérieures, ce qui pourrait conduire à une prise de contrôle complète du système de la victime », a déclaré Haifei Li, chercheur en sécurité et fondateur d’EXPMON, selon BleepingComputer.

Le zero-day d’Acrobat Reader

La vulnérabilité touche Adobe Acrobat Reader et peut être déclenchée par la simple ouverture d’un PDF malveillant, ce qui abaisse la barrière à l’entrée pour les attaquants et augmente l’efficacité des campagnes d’hameçonnage.

Les chercheurs ont constaté que la faille était déjà exploitée dans des attaques ciblées depuis au moins quatre mois.

Sur le plan technique, l’exploit détourne des API légitimes d’Acrobat pour extraire des données sensibles, tout en évaluant l’environnement de la victime selon une approche de type fingerprinting afin d’adapter son exécution.

Cette approche adaptative augmente le taux de réussite de l’exploit tout en le rendant plus difficile à détecter.

Les fichiers PDF malveillants sont conçus pour déclencher la vulnérabilité dès leur ouverture, sans nécessiter d’autre interaction de l’utilisateur.

Une fois exécuté, l’exploit utilise des API privilégiées telles que util.readFileIntoStream et RSS.addFeed pour accéder aux fichiers locaux et aux données du système.

Cela permet aux attaquants de collecter directement des informations sensibles depuis le terminal.

Au-delà du vol de données, la vulnérabilité peut permettre des attaques ultérieures, comme l’exécution de code à distance et l’évasion du bac à sable, et potentiellement donner aux attaquants le contrôle total des systèmes compromis.

Advertisement

Portée des attaques

Les chercheurs ont également identifié un élément ciblé dans la campagne : les PDF malveillants utilisent des leurres en russe liés à l’actualité du secteur pétrolier et gazier.

Si cela laisse penser que certaines régions ou certains secteurs d’activité sont visés, l’exploit sous-jacent peut être adapté à une utilisation plus large contre d’autres cibles.

À la date de publication, Adobe n’avait pas encore publié de correctif pour cette vulnérabilité, laissant les organisations s’appuyer sur les contrôles existants et la sensibilisation des utilisateurs pour réduire les risques.

Mesures pour réduire les risques liés aux attaques par PDF

Pour réduire les risques, les organisations doivent mettre en place des contrôles en profondeur couvrant à la fois le comportement des utilisateurs et la configuration des systèmes.

  • Éviter d’ouvrir les fichiers PDF provenant de sources inconnues ou non fiables et appliquer un filtrage des e-mails strict ainsi qu’un bac à sable pour les pièces jointes.
  • Renforcer la configuration d’Adobe Reader en désactivant JavaScript, en limitant les contenus intégrés et en imposant des modes protégés ou isolés.
  • Utiliser des techniques d’isolation, comme les bureaux virtuels ou les environnements en bac à sable pour ouvrir et analyser les fichiers PDF en toute sécurité.
  • Surveiller l’activité des terminaux et du réseau pour détecter les comportements suspects, notamment les appels d’API inhabituels, le trafic sortant et les chaînes User-Agent d’Adobe Synchronizer.
  • Restreindre les connexions réseau sortantes et appliquer un filtrage DNS ou par domaine afin de limiter les voies d’exfiltration des données.
  • Appliquer le principe du moindre privilège, la gestion des accès privilégiés (PAM) et des politiques de contrôle des applications afin de restreindre et de surveiller l’accès aux fichiers sensibles et aux ressources système.
  • Tester les plans de réponse aux incidents, mener une chasse aux menaces proactive et utiliser des outils de simulation d’attaques reposant sur des scénarios d’attaques par hameçonnage.

Ensemble, ces mesures contribuent à renforcer la résilience tout en limitant l’ampleur des compromissions potentielles.

Les exploits visant les PDF fonctionnent toujours

Cette campagne s’inscrit dans une tendance plus large : les attaquants exploitent des formats de fichiers dignes de confiance et les fonctionnalités intégrées aux applications pour contourner les contrôles de sécurité traditionnels.

Les exploits fondés sur les PDF restent efficaces parce qu’ils s’intègrent étroitement aux flux de travail habituels des entreprises, ce qui rend les activités malveillantes plus difficiles à distinguer d’un usage légitime.

Les organisations peuvent réduire ces risques en adoptant des solutions zero trust qui limitent la confiance implicite entre les systèmes, les utilisateurs et les applications.

Ken Underhill

Ken Underhill is an award-winning cybersecurity professional, bestselling author, and seasoned IT professional. He holds a graduate degree in cybersecurity and information assurance from Western Governors University and brings years of hands-on experience to the field.

eSecurity Planet Logo

eSecurity Planet is a leading resource for IT professionals at large enterprises who are actively researching cybersecurity vendors and latest trends. eSecurity Planet focuses on providing instruction for how to approach common security challenges, as well as informational deep-dives about advanced cybersecurity topics.

Propriété de TechnologyAdvice. © 2026 TechnologyAdvice. Tous droits réservés

Divulgation publicitaire : Certains des produits qui apparaissent sur ce site proviennent d'entreprises dont TechnologyAdvice reçoit une compensation. Cette compensation peut influencer la façon dont les produits apparaissent sur ce site, notamment l'ordre dans lequel ils apparaissent. TechnologyAdvice n'inclut pas toutes les entreprises ou tous les types de produits disponibles sur le marché.