Volver al Blog
Ciberseguridad 14 de abril de 2026 5 min read

Adobe corrige CVE-2026-34621, un zero-day explotado activamente en Acrobat Reader desde diciembre

Un fallo de prototype pollution en el motor JavaScript de Acrobat Reader lleva en explotación activa desde diciembre de 2025. CISA lo añadió al catálogo KEV el 13 de abril — parchealo ya.

Adobe corrige CVE-2026-34621, un zero-day explotado activamente en Acrobat Reader desde diciembre

Adobe publicó un parche de emergencia fuera de ciclo el 12 de abril para CVE-2026-34621, una vulnerabilidad de prototype pollution en el motor JavaScript de Acrobat Reader que lleva siendo explotada en producción desde al menos diciembre de 2025. CISA lo incorporó a su catálogo de Vulnerabilidades Conocidas y Explotadas (KEV) el 13 de abril; las agencias federales tienen hasta el 27 de abril para aplicar el parche.

Qué permite la vulnerabilidad

Un PDF diseñado con JavaScript malicioso puede desencadenar una cadena de prototype pollution que escala a ejecución de código arbitrario con los privilegios del usuario en sesión. No se requiere ninguna interacción adicional más allá de abrir el archivo cuando el Modo Protegido Mejorado está desactivado — la configuración predeterminada en la mayoría de despliegues empresariales.

Versiones afectadas

  • Adobe Acrobat DC y Acrobat Reader DC 26.001.21367 y anteriores
  • Adobe Acrobat 2024 y Acrobat Reader 2024 24.001.30356 y anteriores

CVSS: 8.6 (Alto). Acrobat 2020 llegó al fin de su vida útil en abril de 2024 y no recibirá parche — cualquier instalación de esa versión es una superficie de ataque activa sin solución prevista.

Versiones corregidas

  • Acrobat DC → 26.001.21411
  • Acrobat 2024 → 24.001.30362 (Windows), 24.001.30360 (macOS)

Quién está en riesgo

La telemetría inicial de Qualys y Google GTIG apunta a campañas de spear-phishing dirigidas, no a explotación masiva oportunista. Los objetivos principales hasta ahora son despachos legales, departamentos financieros y organismos gubernamentales. La fecha de inicio de explotación en diciembre de 2025 es el dato más alarmante: algunas organizaciones llevan cuatro meses comprometidas sin saberlo, antes de que existiera un parche público.

El vector de ataque es directo: el PDF malicioso llega por correo electrónico, el destinatario lo abre con Acrobat en configuración predeterminada, el JavaScript se ejecuta y el atacante obtiene ejecución de código. No se requieren escapes de sandbox adicionales más allá de la propia cadena de prototype pollution.

Qué hacer ahora mismo

  1. Abre Acrobat o Reader → Ayuda → Buscar actualizaciones e instala la versión 26.001.21411 (DC) o 24.001.30362 (2024 en Windows).
  2. Despliegues empresariales con SCCM, Intune o Jamf: envía la actualización ahora, no esperes al próximo ciclo programado.
  3. Activa el Modo Protegido Mejorado como capa de mitigación adicional: Edición → Preferencias → Seguridad (Mejorada) → Activar Modo Protegido al inicio.
  4. Si sigues usando Acrobat 2020, trata cada PDF externo como no confiable y migra de versión de inmediato.
  5. En macOS, la versión objetivo es 24.001.30360 — verifica que coincide antes de cerrar el ticket.

El software PDF de Adobe está instalado en cientos de millones de dispositivos. Cuatro meses de ventana de explotación, inclusión en el catálogo KEV de CISA y una puntuación CVSS de 8.6 hacen de este parche una actuación inmediata, no para el próximo ciclo.

La siguiente actualización regular de Acrobat está programada para mayo. Este parche está disponible ahora mediante Ayuda → Buscar actualizaciones.

ciberseguridad adobe CVE zero-day