Ευπάθεια Use-After-Free στο Foxit PDF Reader επιτρέπει την εκτέλεση κώδικα
Η Zero Day Initiative δημοσίευσε στις 24 Αυγούστου 2026 το advisory ZDI-26-604 (ZDI-CAN-30246), που εντοπίζει ευπάθεια τύπου use-after-free στο Foxit PDF Reader. Το use-after-free είναι κατηγορία σφάλματος όπου το λογισμικό συνεχίζει να χρησιμοποιεί μνήμη μετά την απελευθέρωσή της, κάτι που μπορεί να οδηγήσει σε εκτέλεση αυθαίρετου κώδικα από τον επιτιθέμενο. Σύμφωνα με το advisory, το πρόβλημα εντοπίζεται στο χειρισμό annotation objects, δηλαδή στα στοιχεία σχολιασμού που μπορούν να ενσωματωθούν σε ένα αρχείο PDF.
Η αιτία, όπως περιγράφεται στο advisory, είναι η έλλειψη επικύρωσης της ύπαρξης ενός αντικειμένου πριν από την εκτέλεση λειτουργιών πάνω σε αυτό. Ένας επιτιθέμενος μπορεί να εκμεταλλευτεί αυτή τη συνθήκη για να εκτελέσει κώδικα στο πλαίσιο της τρέχουσας διαδικασίας του προγράμματος. Η ZDI βαθμολόγησε την ευπάθεια με CVSS 7,8, με πλήρη επίπτωση σε εμπιστευτικότητα, ακεραιότητα και διαθεσιμότητα (C:H/I:H/A:H).
Απαιτείται αλληλεπίδραση χρήστη
Η εκμετάλλευση δεν είναι αυτόματη. Σύμφωνα με το advisory, ο στόχος πρέπει να επισκεφθεί μια κακόβουλη σελίδα ή να ανοίξει ένα κακόβουλο αρχείο PDF, ώστε να ενεργοποιηθεί το σφάλμα χειρισμού μνήμης. Αυτό μειώνει τον κίνδυνο μαζικής, αυτόματης εκμετάλλευσης, αλλά δεν εξαλείφει το σκηνάριο ενός στοχευμένου phishing μηνύματος με συνημμένο PDF σχεδιασμένο να πυροδοτήσει το σφάλμα.
Το χρονοδιάγραμμα αποκάλυψης δείχνει ότι η ZDI ενημέρωσε την Foxit στις 16 Απριλίου 2026, με τη δημόσια αναφορά να ακολουθεί σχεδόν τέσσερις μήνες μετά, στις 24 Αυγούστου 2026 ‒ πρακτική συνηθισμένη για coordinated disclosure, ώστε ο κατασκευαστής να έχει χρόνο να ετοιμάσει διόρθωση πριν δημοσιοποιηθούν τεχνικές λεπτομέρειες.
Κατάσταση διόρθωσης
Σύμφωνα με το ίδιο advisory, η Foxit έχει ήδη εκδώσει ενημέρωση που διορθώνει το συγκεκριμένο πρόβλημα. Η ZDI παραπέμπει σε ανακοίνωση της Foxit για περισσότερες λεπτομέρειες, χωρίς όμως να προσδιορίζεται με σαφήνεια σε αυτή τη δημοσίευση ο ακριβής αριθμός έκδοσης που περιλαμβάνει τη διόρθωση.
Αξίζει να σημειωθεί ότι η Foxit είχε ήδη προχωρήσει σε ευρύτερη ενημέρωση ασφαλείας τον Ιούλιο του 2026. Σύμφωνα με αναφορά του cybersecuritynews.com, η έκδοση Foxit PDF Reader 2026.1.2 διόρθωσε 20 ξεχωριστές ευπάθειες εκτέλεσης κώδικα, ανάμεσά τους ζητήματα use-after-free και χειρισμού annotation objects. Το cyberpress.org αναφέρει μάλιστα πάνω από 30 ευπάθειες συνολικά σε αυτή τη δημοσίευση της Foxit, με πολλαπλά σφάλματα CWE-416 (use-after-free) βαθμολογημένα ως CVSS 7,8 και κατηγορία σοβαρότητας «Important», ορισμένα από τα οποία ενεργοποιούνται μέσω κακόβουλου JavaScript που στοχεύει annotation και page objects.
Δεν επιβεβαιώνεται από τις διαθέσιμες πηγές αν το ZDI-26-604 αντιστοιχεί ακριβώς σε αυτή τη δέσμη διορθώσεων του Ιουλίου ή σε μεταγενέστερη, ξεχωριστή ενημέρωση. Η Foxit διατηρεί ιστορικό επαναλαμβανόμενων ευπαθειών τύπου use-after-free στο υποσύστημα annotation, καθώς έχουν καταγραφεί και άλλα σχετικά advisories (όπως ZDI-26-301 και ZDI-26-304) με παρόμοιο διάνυσμα επίθεσης, χωρίς αυτό να σημαίνει ταύτιση με το τρέχον ζήτημα.
Τι πρέπει να κάνουν οι χρήστες
Χρήστες του Foxit PDF Reader καλό είναι να ελέγξουν ότι διαθέτουν την πιο πρόσφατη διαθέσιμη έκδοση του λογισμικού μέσω της επίσημης ενημέρωσης της εφαρμογής, δεδομένου του ιστορικού επαναλαμβανόμενων ζητημάτων ασφαλείας στο υποσύστημα annotation. Επειδή η εκμετάλλευση απαιτεί άνοιγμα αρχείου ή επίσκεψη σε σελίδα, η προσοχή σε άγνωστα ή απροσδόκητα PDF συνημμένα παραμένει βασική γραμμή άμυνας μέχρι την επιβεβαίωση της συγκεκριμένης έκδοσης που ενσωματώνει τη διόρθωση.
Πηγές
Zero Day Initiative: ZDI-26-604 Advisory Cyber Security News: 20 Remote Code Execution Vulnerabilities Patched in Foxit PDF Reader and Editor Cyber Press: Foxit Patches Multiple PDF Reader and Editor Vulnerabilities in 2026.1.2 Update
199
