アドビ

Adobe Acrobat・Readerのプロトタイプ汚染の脆弱性が実際に悪用(CVE-2026-34621)

調査・試験版 / 収録期間2021–2026 / 選定事例・手動調査

事例の一覧に戻る

この記事の3行まとめ

  1. PDFを読むAcrobatとReaderの弱点が、実際に攻撃に使われた。
  2. プロトタイプ汚染(作りの不備)で、パソコンを操られるおそれがある。
  3. 26.001.21367以前などの版の利用者は、至急更新が必要。

2026年4月11日(日本時間)、アドビ社はAcrobatとReaderのセキュリティ更新プログラムを公表した。IPAによると、悪用されるとアプリが異常終了したり、攻撃者にパソコンを制御されるおそれがある。このうちCVE-2026-34621(プロトタイプ汚染の脆弱性)は、アドビ社が悪用の事実を確認済みと公表している。被害拡大のおそれがあるとして、IPAは至急の更新を呼びかけた。対象はAcrobat DC・Acrobat Reader DC(Continuous)の26.001.21367以前と、Acrobat 2024(Classic 2024)の24.001.30356以前で、WindowsとmacOSの両方が含まれる。

確認された経路・公表元の推定

  1. Acrobat・Readerにプロトタイプ汚染の脆弱性(CVE-2026-34621)が存在した
  2. アドビ社がこの脆弱性について悪用の事実を確認したと公表した
  3. 2026年4月11日(日本時間)、アドビ社がセキュリティ更新プログラム(APSB26-43)を公表した
  4. 2026年4月13日、IPAが被害拡大のおそれがあるとして至急の更新適用を呼びかけた

根拠の要点

IPAの注意喚起によると、Acrobat・Readerにプロトタイプ汚染の脆弱性(CVE-2026-34621)がある。アドビ社はこの脆弱性の悪用を確認済みと公表している。悪用された場合はパソコンを制御されるおそれがあるとされる。AIの関与についての記載はない。

資料の基準時点:IPA注意喚起 2026年4月13日掲載時点(取得日2026-10-07)

当時、対策できたのか

判定保留

アドビ社はCVE-2026-34621の悪用を確認済みと公表している。一方で、悪用が始まった時期は資料に書かれていない。更新プログラムの公開より前の悪用だったか(未対策の既知脆弱性が狙われたか)も分からず、対策の欠落か未発見かを判断できない。

公表された対策

  • アドビ社が提供する最新版へ更新し、脆弱性を解消する
  • 通常は自動アップデートで重要な更新がダウンロード・インストールされるため、自動更新を利用する
  • ソフトウェア更新を制御している組織やIT管理者は、アドビのセキュリティ情報を参照して早期に更新する
  • 必要に応じてAcrobatのアップデートを手動で確認・インストールする
  • MyJVNバージョンチェッカfor .NETでソフトウェアが最新か確認する

まだ分からないこと

  • 悪用が始まった時期と、更新プログラム公開前からの悪用(ゼロデイ)だったか
  • 攻撃の具体的な手口(細工されたPDFの配布方法など)
  • 被害を受けた組織・利用者の数や実際の被害内容
  • 攻撃者の正体
  • CVE-2026-34621以外に修正された脆弱性のCVE番号と内容

同じ会社の記事

アドビの事例をすべて見る

事例の一覧に戻る