- Η Zero Day Initiative (ZDI) δημοσίευσε το advisory ZDI-26-604, που περιγράφει ευπάθεια τύπου use-after-free στο χειρισμό annotation objects (σχολίων/σημειώσεων σε αρχεία PDF) του Foxit PDF Reader.
- Η ευπάθεια έχει βαθμολογία CVSS 7,8 και επιτρέπει εκτέλεση κώδικα στο πλαίσιο της τρέχουσας διαδικασίας, απαιτώντας όμως αλληλεπίδραση χρήστη με άνοιγμα κακόβουλου αρχείου ή επίσκεψη σε κακόβουλη σελίδα.
- Η Foxit έχει ήδη εκδώσει διόρθωση, ενώ ο κατασκευαστής είχε ήδη κυκλοφορήσει τον Ιούλιο του 2026 μεγάλη ενημέρωση που διόρθωνε πάνω από 20 ευπάθειες εκτέλεσης κώδικα σε προϊόντα Reader και Editor.
Τι αποκάλυψε η Zero Day Initiative
Η Zero Day Initiative δημοσίευσε στις 24 Αυγούστου 2026 το advisory ZDI-26-604 (ZDI-CAN-30246), που εντοπίζει ευπάθεια τύπου use-after-free στο Foxit PDF Reader. Το use-after-free είναι κατηγορία σφάλματος όπου το λογισμικό συνεχίζει να χρησιμοποιεί μνήμη μετά την απελευθέρωσή της, κάτι που μπορεί να οδηγήσει σε εκτέλεση αυθαίρετου κώδικα από τον επιτιθέμενο. Σύμφωνα με το advisory, το πρόβλημα εντοπίζεται στο χειρισμό annotation objects, δηλαδή στα στοιχεία σχολιασμού που μπορούν να ενσωματωθούν σε ένα αρχείο PDF.
Η αιτία, όπως περιγράφεται στο advisory, είναι η έλλειψη επικύρωσης της ύπαρξης ενός αντικειμένου πριν από την εκτέλεση λειτουργιών πάνω σε αυτό. Ένας επιτιθέμενος μπορεί να εκμεταλλευτεί αυτή τη συνθήκη για να εκτελέσει κώδικα στο πλαίσιο της τρέχουσας διαδικασίας του προγράμματος. Η ZDI βαθμολόγησε την ευπάθεια με CVSS 7,8, με πλήρη επίπτωση σε εμπιστευτικότητα, ακεραιότητα και διαθεσιμότητα (C:H/I:H/A:H).
Απαιτείται αλληλεπίδραση χρήστη
Η εκμετάλλευση δεν είναι αυτόματη. Σύμφωνα με το advisory, ο στόχος πρέπει να επισκεφθεί μια κακόβουλη σελίδα ή να ανοίξει ένα κακόβουλο αρχείο PDF, ώστε να ενεργοποιηθεί το σφάλμα χειρισμού μνήμης. Αυτό μειώνει τον κίνδυνο μαζικής, αυτόματης εκμετάλλευσης, αλλά δεν εξαλείφει το σκηνάριο ενός στοχευμένου phishing μηνύματος με συνημμένο PDF σχεδιασμένο να πυροδοτήσει το σφάλμα.
Το χρονοδιάγραμμα αποκάλυψης δείχνει ότι η ZDI ενημέρωσε την Foxit στις 16 Απριλίου 2026, με τη δημόσια αναφορά να ακολουθεί σχεδόν τέσσερις μήνες μετά, στις 24 Αυγούστου 2026 ‒ πρακτική συνηθισμένη για coordinated disclosure, ώστε ο κατασκευαστής να έχει χρόνο να ετοιμάσει διόρθωση πριν δημοσιοποιηθούν τεχνικές λεπτομέρειες.
Κατάσταση διόρθωσης
Σύμφωνα με το ίδιο advisory, η Foxit έχει ήδη εκδώσει ενημέρωση που διορθώνει το συγκεκριμένο πρόβλημα. Η ZDI παραπέμπει σε ανακοίνωση της Foxit για περισσότερες λεπτομέρειες, χωρίς όμως να προσδιορίζεται με σαφήνεια σε αυτή τη δημοσίευση ο ακριβής αριθμός έκδοσης που περιλαμβάνει τη διόρθωση.
Αξίζει να σημειωθεί ότι η Foxit είχε ήδη προχωρήσει σε ευρύτερη ενημέρωση ασφαλείας τον Ιούλιο του 2026. Σύμφωνα με αναφορά του cybersecuritynews.com, η έκδοση Foxit PDF Reader 2026.1.2 διόρθωσε 20 ξεχωριστές ευπάθειες εκτέλεσης κώδικα, ανάμεσά τους ζητήματα use-after-free και χειρισμού annotation objects. Το cyberpress.org αναφέρει μάλιστα πάνω από 30 ευπάθειες συνολικά σε αυτή τη δημοσίευση της Foxit, με πολλαπλά σφάλματα CWE-416 (use-after-free) βαθμολογημένα ως CVSS 7,8 και κατηγορία σοβαρότητας «Important», ορισμένα από τα οποία ενεργοποιούνται μέσω κακόβουλου JavaScript που στοχεύει annotation και page objects.
Δεν επιβεβαιώνεται από τις διαθέσιμες πηγές αν το ZDI-26-604 αντιστοιχεί ακριβώς σε αυτή τη δέσμη διορθώσεων του Ιουλίου ή σε μεταγενέστερη, ξεχωριστή ενημέρωση. Η Foxit διατηρεί ιστορικό επαναλαμβανόμενων ευπαθειών τύπου use-after-free στο υποσύστημα annotation, καθώς έχουν καταγραφεί και άλλα σχετικά advisories (όπως ZDI-26-301 και ZDI-26-304) με παρόμοιο διάνυσμα επίθεσης, χωρίς αυτό να σημαίνει ταύτιση με το τρέχον ζήτημα.
Τι πρέπει να κάνουν οι χρήστες
Χρήστες του Foxit PDF Reader καλό είναι να ελέγξουν ότι διαθέτουν την πιο πρόσφατη διαθέσιμη έκδοση του λογισμικού μέσω της επίσημης ενημέρωσης της εφαρμογής, δεδομένου του ιστορικού επαναλαμβανόμενων ζητημάτων ασφαλείας στο υποσύστημα annotation. Επειδή η εκμετάλλευση απαιτεί άνοιγμα αρχείου ή επίσκεψη σε σελίδα, η προσοχή σε άγνωστα ή απροσδόκητα PDF συνημμένα παραμένει βασική γραμμή άμυνας μέχρι την επιβεβαίωση της συγκεκριμένης έκδοσης που ενσωματώνει τη διόρθωση.

TheLab Weekly Digest
Recommended Comments
There are no comments to display.
Create an account or sign in to comment
You need to be a member in order to leave a comment
Create an account
Sign up for a new account in our community. It's easy!
Register a new accountSign in
Already have an account? Sign in here.
Sign In Now