Adobe Acrobat може да блокира сканирането на PDF за вируси

Изследователи по сигурността установиха, че Adobe Acrobat се опитва да отнеме на  софтуера за сигурност възможността да има видимост в PDF файловете, които отваря, създавайки риск за сигурността на потребителите.

Продуктът на Adobe проверява дали компоненти от 30 решения за сигурност са заредени в неговите процеси и вероятно ги блокира, като по същество им отказва да наблюдават за злонамерена дейност.

Маркиране на несъвместими AV продукти

За да работи инструментът за сигурност, той се нуждае от видимост във всички процеси в системата, което се постига чрез инжектиране на библиотеки с динамични връзки (DLL) в софтуерни продукти, стартирани на машината.

PDF файловете са били използвани в миналото за изпълнение на зловреден софтуер в системата. Един от методите е да добавите команда в раздела „OpenAction“ на документа, за да стартирате команди на PowerShell за злонамерена дейност, обясняват изследователите от компанията за киберсигурност Minerva Labs.

Според доклад от тази седмица списъкът е нараснал до 30 DLL от продукти за сигурност на различни доставчици. Сред по-популярните сред потребителите са Bitdefender, Avast, Trend Micro, Symantec, Malwarebytes, ESET, Kaspersky, F-Secure, Sophos, Emsisoft.

Запитването на системата се извършва с „libcef.dll“, библиотека с динамични връзки на Chromium Embedded Framework (CEF), използвана от голямо разнообразие от програми.

Докато Chromium DLL се предлага с кратък списък с компоненти, които трябва да бъдат поставени в черен списък, тъй като причиняват конфликти, доставчиците, които го използват, могат да правят модификации и да добавят всяка DLL, която искат.

 

Изследователите обясняват, че „libcef.dll се зарежда от два процеса на Adobe: AcroCEF.exe и RdrCEF.exe“, така че и двата продукта проверяват системата за компоненти на едни и същи продукти за сигурност.

Разглеждайки по-отблизо какво се случва с тези DLL, които са инжектирани в процесите на Adobe, Minerva Labs установи, че Adobe проверява дали стойността на bBlockDllInjection под ключа на системния регистър „SOFTWAREAdobeAdobe AcrobatDCDLLInjection“ е настроена на 1. Ако е така, ще предотвратява инжектиране на DLL файлове на антивирусен софтуер в процесите.

Струва си да се отбележи, че стойността на ключа на системния регистър при стартиране на Adobe Reader за първи път е „0“ и че може да бъде променена по всяко време.

Според изследователя на Minerva Labs Натали Заргаров, стойността по подразбиране за ключа на системния регистър е зададена на ‘1’ – което показва активно блокиране. Тази настройка може да зависи от операционната система или инсталираната версия на Adobe Acrobat, както и от други променливи в системата.

В публикация във форумите на Citrix на 28 март потребител, оплакващ се от грешки в Sophos AV поради инсталиран продукт на Adobe, каза, че компанията „предложи да деактивира DLL инжекцията за Acrobat  Reader.

 

Работи се по проблема

Отговаряйки на въпроси на журналисти, Adobe потвърди, че потребителите съобщават за проблем, дължащ се на DLL компоненти от някои продукти за сигурност, които са несъвместими с използването на библиотеката CEF  от Adobe Acrobat.

„Ние сме наясно с докладите, че някои DLL файлове от инструменти за сигурност са несъвместими с използването на CEF от Adobe Acrobat, базиран на Chromium двигател с ограничен дизайн на сенд бокс и могат да причинят проблеми със стабилността“ .

Компанията добави, че в момента работи с тези доставчици, за да се справи с проблема и „за да осигури правилна функционалност с дизайна на  CEF на Acrobat в бъдеще“.

Изследователите от Minerva Labs твърдят, че Adobe е избрала решение, което решава проблемите със съвместимостта, но въвежда реален риск от атака, като не позволява на софтуера за сигурност да защитава системата.

По материали от Интернет

Подобни

Скритата бомба в индустрията
12.03.2026
power-station-374097_640
HPE поправя критични уязвимости в Aruba Networking AOS-CX
12.03.2026
u_ugwzfjap7f-ai-generated-8941370_640
Microsoft пусна мартенската ESU актуализация за Windows 10
11.03.2026
windows-10-1535765_1280
Microsoft пусна мартенския Patch Tuesday за Windows 11
11.03.2026
Windows_11_blur
Microsoft продължава работа по проблем с бели проблясъци във File Explorer
11.03.2026
windows-11-6377156_1280
ИИ агент започна самостоятелно криптомайнинг по време на обучение
10.03.2026
jcoope12-ai-generated-9054495_640

Споделете

Facebook
LinkedIn

Бюлетин

С нашия бюлетин ще бъдеш сред първите, които научават за нови заплахи, практични решения и добри практики. Напълно безплатно и с грижа за твоята сигурност.

Популярни

Изземване на Zamunda, Arena и други торент сайтове
30.01.2026
seizure
Българските торент сайтове продължават да изчезват
27.02.2026
pirate-flag-7541041_640
Измамническите сайтове в България: как да ги разпознаем, проверим и защитим себе си
6.10.2025
bulgaria3
Социалните мрежи и младите - между канализиране на общественото мнение и манипулация
7.12.2025
spasov

Бъди в крак с киберсигурността

Абонирай се за нашия бюлетин и получавай директно в пощата си най-важните новини, експертни съвети и практически насоки за киберхигиена и защита онлайн. Кратко, полезно и без спам.