この記事の3行まとめ
- PDFソフトのAcrobatとReaderの弱点を直す更新が、3月に出た。
- 悪用されると、パソコンを外から操られるおそれがある。
- 自動更新を有効にしておけば、通常は自動で直る。
IPAは、2026年3月11日(日本時間)にアドビがAcrobatとReaderのセキュリティ更新プログラム(APSB26-26)を公表したことを受け、注意喚起を掲載した。この製品の脆弱性が悪用されると、アプリが異常終了するおそれや、攻撃者にパソコンを制御されるおそれがあるとしている。影響が大きいため、早急な更新を求めている。資料は特定の組織の被害を報告するものではなく、実際の攻撃や被害の有無は書かれていない。
確認された経路・公表元の推定
- 2026年3月11日(日本時間)、アドビがAcrobatとReaderの脆弱性を修正するセキュリティ更新プログラム(APSB26-26)を公表した。
- 対象はAcrobat DC・Acrobat Reader DC(Continuous)の25.001.21265以前、Acrobat 2024(Classic 2024)のWindows版24.001.30307以前・macOS版24.001.30308以前とされた。
- 同日、IPAが、悪用されるとパソコンを制御されるおそれがあるとして注意喚起を掲載した。
根拠の要点
IPAは、アドビがAcrobatとReaderの脆弱性を修正する更新プログラムを公表したと説明している。悪用されるとパソコンを制御されるなどの被害のおそれがあるとしているが、個別のCVE番号や実際の悪用状況は資料に記載がない。
資料の基準時点:2026年3月11日掲載(取得日2026-10-07)
当時、対策できたのか
判定保留
資料は更新プログラムの公表と適用の呼びかけだけを載せている。特定の組織で更新が未適用だったことや、悪用による被害が起きたことは書かれておらず、対策の欠落を判断する材料がない。
公表された対策
- アドビが提供する最新版に更新し、脆弱性を解消する。
- 通常は自動アップデートで重要な更新がダウンロード・インストールされるため、自動アップデートを利用する。
- ソフトの更新を管理している組織やIT管理者は、アドビのセキュリティ情報を確認して早めに更新する。
- MyJVNバージョンチェッカ for .NETで、ソフトが最新か確認する。
まだ分からないこと
- 脆弱性のCVE番号と個々の内容
- 実際に悪用された攻撃があったかどうか
- この脆弱性による被害を受けた組織があるかどうか
- 脆弱性の発見時期や経緯
- AIが攻撃に使われたかどうか