Adobe Acrobat Readerの脆弱性、PDFを開くだけで何が起きる?
画像出典: ぱくたそ
Adobe Acrobat/Acrobat Readerでは、細工されたPDFを開くだけで端末内のファイルが外部へ送信されうる脆弱性(CVE-2026-34621)が2026年4月に修正され、Adobeはこれが実際に悪用されていたと公表しています。2026年9月8日には32件のCVEを含む月例更新(APSB26-141)も公開されました。対処は「ヘルプ」→「アップデートの確認」で最新版に上げ、アップデーターを自動インストールのままにしておくことです。
PDFは「紙の写真」ではなく、中で小さなプログラムが動く形式です。文字や画像の配置情報だけでなく、入力フォームの計算や表示の切り替えのためにJavaScriptを埋め込める仕様になっています。つまりPDFを開くという行為は、書類を眺めるというより、送られてきたファイルの中身をアプリに実行させる行為に近い。
正直なところ、仕事で一日に何十枚もPDFを開いていると、一枚一枚を疑ってはいられません。だからこそ攻撃者はここを狙いますし、守る側の現実的な一手は「疑う」ではなく「読む側のアプリを最新にしておく」になります。
何が起きたのか?
Adobeは2026年4月11日、Adobe Acrobat/Acrobat Reader向けの緊急セキュリティ更新(セキュリティ情報 APSB26-43)を公開し、CVE-2026-34621という脆弱性を修正しました。CVE(共通脆弱性識別子)とは、世界中で見つかった脆弱性に付けられる通し番号のことです。
この件が特別だったのは、Adobeが「実際に悪用されている(exploited in the wild)」ことを確認済みと公表した点です。理論上の危険ではなく、すでに誰かが使っていた攻撃でした。悪用は2025年11月頃から始まっていたとみられ、セキュリティ研究者のHaifei Li氏が、ファイル型攻撃を検知するシステムEXPMONに投稿された不審なPDF検体を分析する中で発見・報告しています。
約5ヶ月のあいだ、気づかれないまま使われていた計算になります。
PDFを開くだけで、具体的に何をされるのか?
CVE-2026-34621は、PDF内のJavaScriptにおける「プロトタイプ汚染」型の脆弱性です。プロトタイプ汚染は、JavaScriptですべての部品が共有している「ひな形」を書き換えてしまう攻撃を指します。工場でいえば、製品を一つずつ壊すのではなく、製品を作る金型そのものを差し替えるようなもの。以降そのひな形から作られるものすべてが攻撃者の都合のよい形になり、最終的に攻撃者のコンテキストでの任意のコード実行につながる恐れがあります。CVSSスコア(危険度を10点満点で表す共通指標)は8.6/10.0でした。
報告されている実害は次のようなものです。
- 端末内の、本来アクセスできないはずのファイルを読み取られ、攻撃者のサーバーへ送信される
- システム情報が外部のC2(指令)サーバーへ送信される
- 追加の悪性コードを外部から取り込んで実行し、Acrobatのサンドボックス保護を回避される可能性がある
サンドボックスとは、アプリの動作をOSから隔離して被害を封じ込めるしくみです。それを回避されうる、というところが厄介な点でした。クリックして許可した覚えがなくても、開いた時点で成立するのがこのタイプの攻撃です。
差出人が本物であっても、そのPDFがどこかで差し替えられていれば同じことが起きます。添付ファイルの見分けに頼る防御には限界があり、だから修正版の適用が最優先になります。
自分のバージョンは大丈夫?
CVE-2026-34621を修正したバージョンは公表されています。
| 製品 | OS | 修正版バージョン |
|---|---|---|
| Acrobat DC / Acrobat Reader DC | Windows・macOS | 26.001.21411 |
| Acrobat 2024 | Windows | 24.001.30362 |
| Acrobat 2024 | macOS | 24.001.30360 |
Adobeの公表データをもとに作成
上の表にある 26.001.21411 / 24.001.30362 / 24.001.30360 は、いずれも2026年4月時点で修正が入った最初のバージョンです。いま確認するなら、自分の番号がお使いの製品・OSの行の番号と同じか、それ以上になっているかを見てください。自分のバージョンは、Acrobat/Readerのメニューの「ヘルプ」→「バージョン情報」で確認できます。なお表の数値は二次情報経由で集約されたもので、厳密に照合したい場合はAdobeの公式バルレティンで最終確認するのが確実です。
9月の月例更新では何が直ったのか?
Adobeは2026年9月8日、米国のPatch Tuesday(毎月第2火曜に主要ベンダーが定例更新を出す日)に合わせて、Acrobat/Reader(Windows・macOS)向けの月例セキュリティ更新APSB26-141を公開しました。
この更新には「Critical」「Important」「Moderate」に分類される合計32件のCVEが含まれ、任意のコード実行、権限昇格、任意のファイルシステムの読み取り・書き込み、メモリ内容の漏えい、サービス拒否(アプリのクラッシュ)につながり得る問題が修正されています。脆弱性情報を扱うZero Day Initiativeは「PDFは攻撃者の定番標的であり、このAcrobat Reader向け更新は優先度が高い」と評しました。
個別の例としては、CVE-2026-79909(CVSS 7.8/High)があります。これは悪意あるファイルをユーザーが開く操作を必要とするタイプ、つまりメールの文面などで「開かせる」工夫と組み合わせないと成立しない種類のものです。ほかにCVE-2026-80161、CVE-2026-81973、CVE-2026-81990など多数が修正されました。
Adobeは公表時点で、APSB26-141で修正した問題について実際の悪用は確認していない(not aware of any exploits in the wild)としています。ただしこれは「安全だから後回しでよい」という意味ではありません。4月のCVE-2026-34621も、発覚するまでの約5ヶ月は誰にも悪用が見えていませんでした。修正内容が公開されると、そこから攻撃手法が逆算されることもあります。
安全にアップデートするには?
Acrobat Reader/Acrobatにはアップデーターの設定があり、既定では「自動的にインストール」になっています。Adobeはこの自動更新を有効のままにしておくことを推奨しており、最も確実に最新の安全な状態を保つ方法だと案内しています。まずは、そこが変えられていないかを見るのが出発点です。
- 作業中のPDFを保存して閉じる更新時にアプリが再起動を求める場合があります。編集中のファイルは先に保存しておきます。
- 手動で今すぐ確認するAcrobat/Readerを起動し、メニューの「ヘルプ」→「アップデートの確認(Check for Updates)」を選びます。新しいバージョンがあれば、画面の案内に従ってダウンロード・インストールします。
- 反映されたか確かめる更新後にもう一度「ヘルプ」→「バージョン情報」を開き、バージョン番号が新しくなっているか(Acrobat DC / Reader DC なら 26.001.21411 以降か)を確認します。
- 自動更新の設定を戻しておくWindows版なら「編集」→「環境設定」→「アップデーター」を開きます。過去に手動へ切り替えていたら、自動インストールに戻しておくと次回から手間がかかりません。
アップデーターで選べる方法は4種類あります。(1)自動的にダウンロードしてインストール、(2)自動的にダウンロードのみ(インストールは手動)、(3)更新の通知のみ受け取る、(4)自動チェックをせず手動で確認。迷ったら(1)のままが最も安全です。(2)や(3)は「自分のタイミングで入れたい」人向けですが、その「あとで」が数ヶ月に伸びると、今回のような期間まるごと無防備になります。
社内で配布されたMSI版(IT部門が多数のPCへ一括導入するためのWindows用インストーラ形式)など、IT部門が一括管理しているAcrobat/Readerでは、利用者が勝手に更新すると配布設定やライセンス管理と食い違うことがあります。その場合は自分で適用せず、情報システム部門の案内に従ってください。更新されていないと感じたときは、勝手に入れるのではなく「APSB26-141は適用済みか」と問い合わせるのが正しい動きです。
PDFを開く仕事を続けながら、何に気をつければいいか?
PDF自体を避けることは現実的ではありません。優先順位をつけるなら、効果が大きい順に次のようになります。
- Acrobat/Readerのアップデーターを自動インストールのままにしておく(最優先)
- 月の半ば頃に一度、「ヘルプ」→「バージョン情報」で番号が更新されているかを見る習慣をつける
- 会社PCなら、IT部門の更新方針と自分の端末の状態が一致しているかを一度だけ確認しておく
更新の適用は、攻撃を見抜く技術を身につけるより現実的で、効果もはっきりしています。次にAcrobatを開いたついでに「ヘルプ」を一度クリックしてみる。それだけで、今回のような件の大半は自分の問題ではなくなります。
よくある質問
CVE-2026-34621はどんな脆弱性ですか?
Adobe Acrobat/Acrobat ReaderにおけるJavaScriptの「プロトタイプ汚染」型の脆弱性で、悪意あるPDFを開くだけで攻撃者のコンテキストで任意のコードが実行される恐れがあります。CVSSスコアは8.6/10.0で、Adobeは2026年4月11日にセキュリティ情報APSB26-43として修正版を公開しました。
この脆弱性は実際に悪用されていたのですか?
はい。Adobeは本件が実際に悪用されている(exploited in the wild)ことを確認済みと公表しています。悪用は2025年11月頃から始まっていたとみられ、セキュリティ研究者のHaifei Li氏が検知システムEXPMONに投稿された不審なPDF検体の分析を通じて発見・報告しました。
Acrobat Readerを手動でアップデートする手順は?
Acrobat/Readerを起動し、メニューの「ヘルプ」→「アップデートの確認(Check for Updates)」を選ぶと最新版の有無が確認できます。新しいバージョンがあれば画面の案内に従ってダウンロード・インストールし、完了後に「ヘルプ」→「バージョン情報」でバージョン番号が更新されたことを確認します。
CVE-2026-34621が修正されたバージョン番号は?
Acrobat DC / Acrobat Reader DC は 26.001.21411(Windows・macOS)、Acrobat 2024 は Windows が 24.001.30362、macOS が 24.001.30360 です。これらより前の番号を使っている場合は、2026年4月のセキュリティ更新(APSB26-43)が未適用の状態です。
2026年9月のAdobeの更新(APSB26-141)には何が含まれますか?
2026年9月8日に公開されたAcrobat/Reader(Windows・macOS)向けの月例セキュリティ更新で、Critical・Important・Moderateに分類される合計32件のCVEを修正しています。任意のコード実行、権限昇格、任意のファイルシステムの読み取り・書き込み、メモリ内容の漏えい、サービス拒否につながり得る問題が対象です。
※記事で使用した内容・数値は変更される場合があります。最新情報は公式サイトをご確認ください。