A Adobe corrigiu duas falhas críticas no Acrobat e no Reader que merecem atenção urgente.

Oficialmente, a Adobe corrige vulnerabilidades de segurança no meio de cada mês para coincidir com as atualizações de patch de terça (Patch Tuesday) da Microsoft, mas recentemente tornou-se quase rotina para a empresa emitir atualizações nesse intervalo.

A APSB19-02, a primeira dessas atualizações que chegou aos clientes no ano novo, trata de falhas críticas com uma classificação de prioridade “2”.

Isso significa que a falha é potencialmente séria, mas a Adobe não detectou nenhuma exploração do mundo real (a última implicaria a emissão de um patch de “emergência” com uma classificação “1”).

A primeira falha, identificada como CVE-2018-16011, é descrita pela Adobe como um bug “use-after-free (UAF)” que pode ser explorado usando um PDF criado com intuito malicioso para assumir o controle de um sistema de destino com o malware escolhido.

O segundo, CVE-2018-16018 (substituindo o CVE-2018-19725), é um bypass de segurança que visa as restrições da API JavaScript no Adobe Reader DC e parece estar em andamento desde antes do Natal.

Corrigindo as falhas

Afetando todas as versões do Windows e MacOS Acrobat DC / Reader 2019.010.20064 e anteriores, a correção em ambos os casos é atualizar para 2019.010.20069.

Para o Acrobat / Reader 2017 2017.011.30110 e Acrobat / Reader DC 2015 2015.006.30461, as atualizações os levam para 2017.011.30113 e 2015.006.30464, respectivamente.

Com as falhas críticas de classificação ‘2’, há uma janela sugerida de 30 dias para aplicar as atualizações, mas é importante ter em mente que uma nova rodada de patches será oferecida para os produtos da Adobe nesta terça-feira (08/01) como parte do Patch Tuesday.

No Patch Tuesday de dezembro, a Adobe lançou um número não desprezível de 87 patches, incluindo 39 classificados como críticos.

Poucos dias antes, a Adobe lançou um patch de emergência em Flash para uma vulnerabilidade de dia zero que estava sendo explorada, enquanto em novembro o Flash recebeu um patch separado para um cuja exploração era considerada iminente.