この記事の3行まとめ
- PDFを読むAcrobatとReaderの弱点が、実際に攻撃に使われた。
- プロトタイプ汚染(作りの不備)で、パソコンを操られるおそれがある。
- 26.001.21367以前などの版の利用者は、至急更新が必要。
2026年4月11日(日本時間)、アドビ社はAcrobatとReaderのセキュリティ更新プログラムを公表した。IPAによると、悪用されるとアプリが異常終了したり、攻撃者にパソコンを制御されるおそれがある。このうちCVE-2026-34621(プロトタイプ汚染の脆弱性)は、アドビ社が悪用の事実を確認済みと公表している。被害拡大のおそれがあるとして、IPAは至急の更新を呼びかけた。対象はAcrobat DC・Acrobat Reader DC(Continuous)の26.001.21367以前と、Acrobat 2024(Classic 2024)の24.001.30356以前で、WindowsとmacOSの両方が含まれる。
確認された経路・公表元の推定
- Acrobat・Readerにプロトタイプ汚染の脆弱性(CVE-2026-34621)が存在した
- アドビ社がこの脆弱性について悪用の事実を確認したと公表した
- 2026年4月11日(日本時間)、アドビ社がセキュリティ更新プログラム(APSB26-43)を公表した
- 2026年4月13日、IPAが被害拡大のおそれがあるとして至急の更新適用を呼びかけた
根拠の要点
IPAの注意喚起によると、Acrobat・Readerにプロトタイプ汚染の脆弱性(CVE-2026-34621)がある。アドビ社はこの脆弱性の悪用を確認済みと公表している。悪用された場合はパソコンを制御されるおそれがあるとされる。AIの関与についての記載はない。
資料の基準時点:IPA注意喚起 2026年4月13日掲載時点(取得日2026-10-07)
当時、対策できたのか
判定保留
アドビ社はCVE-2026-34621の悪用を確認済みと公表している。一方で、悪用が始まった時期は資料に書かれていない。更新プログラムの公開より前の悪用だったか(未対策の既知脆弱性が狙われたか)も分からず、対策の欠落か未発見かを判断できない。
公表された対策
- アドビ社が提供する最新版へ更新し、脆弱性を解消する
- 通常は自動アップデートで重要な更新がダウンロード・インストールされるため、自動更新を利用する
- ソフトウェア更新を制御している組織やIT管理者は、アドビのセキュリティ情報を参照して早期に更新する
- 必要に応じてAcrobatのアップデートを手動で確認・インストールする
- MyJVNバージョンチェッカfor .NETでソフトウェアが最新か確認する
まだ分からないこと
- 悪用が始まった時期と、更新プログラム公開前からの悪用(ゼロデイ)だったか
- 攻撃の具体的な手口(細工されたPDFの配布方法など)
- 被害を受けた組織・利用者の数や実際の被害内容
- 攻撃者の正体
- CVE-2026-34621以外に修正された脆弱性のCVE番号と内容
同じ会社の記事
- アドビAdobe AcrobatとAcrobat Readerの脆弱性に対するセキュリティ更新(2026年6月、IPA注意喚起)判定保留
- アドビAdobe AcrobatとReaderの脆弱性に関するIPAの注意喚起(2026年3月)判定保留