この記事の3行まとめ
- PDFソフトのAcrobatとReaderの修正版が9月9日に出た
- 悪用されるとソフトが落ちたりパソコンを乗っ取られたりする
- 自動更新を止めている組織は早めに手動で更新する
2026年9月9日(日本時間)、アドビがAdobe AcrobatとAcrobat Readerのセキュリティ更新プログラムを公表し、IPAが同日に注意喚起を掲載した。対象はContinuous版の26.002.21900以前とAcrobat 2024(Classic 2024)の24.001.30383以前で、WindowsとmacOSの両方が含まれる。製品の脆弱性が悪用されると、アプリが異常終了したり、攻撃者にパソコンを制御されたりするおそれがある。IPAは影響が大きいとして、早急な更新を求めている。
確認された経路・公表元の推定
- 2026年9月9日(日本時間)、アドビがAdobe AcrobatとReaderのセキュリティ更新プログラム(APSB26-141)を公表した。
- 同日、IPAが注意喚起を掲載し、悪用されるとパソコンを制御されるおそれがあるとして早急な更新を呼びかけた。
根拠の要点
IPAは、アドビがAcrobatとReaderのセキュリティ更新プログラムを公表したと説明している。悪用された場合、アプリの異常終了や攻撃者によるパソコンの制御などの被害のおそれがあるとしている。個別のCVE番号や悪用状況は資料に書かれていない。
資料の基準時点:2026年9月9日掲載のIPA注意喚起(取得日2026-10-07)
当時、対策できたのか
判定保留
資料はAdobe Acrobat・Readerの脆弱性に対する更新プログラムの公表と適用の呼びかけにとどまる。CVE番号、脆弱性の詳細、実際の悪用の有無、侵害事例は記載されておらず、攻撃時点の対策状況を評価できない。
公表された対策
- アドビが提供する最新版に更新し、脆弱性を解消する。
- 通常は自動アップデートで重要な更新が入るため、自動アップデートを利用する。
- ソフトウェア更新を管理している組織やIT管理者は、アドビの情報を確認して早期に更新する。
- 手動で更新を確認・インストールする方法や、MyJVNバージョンチェッカで最新かを確認する方法が案内されている。
まだ分からないこと
- 個別のCVE番号と脆弱性の種類
- 実際に攻撃に悪用された事例があるかどうか
- 各脆弱性の深刻度の内訳