Ricevi DeafLetter
Una selezione settimanale di segnali, vulnerabilità e guide. Gli avvisi critici restano facoltativi.
Puoi cancellarti in ogni momento. Privacy policy.
Il 23 settembre 2026 TrendAI Zero Day Initiative ha pubblicato l'advisory ZDI-26-734 su una vulnerabilità di directory traversal in Foxit PDF Reader che consente l'esecuzione remota di codice arbitrario. La falla, identificata come CVE-2026-91801 con punteggio CVSS 7.8 HIGH, è stata segnalata al vendor il 17 luglio: 68 giorni di disclosure coordinata che espongono un pattern ricorrente di sicurezza nei lettori PDF alternativi, spesso monitorati con minore attenzione rispetto ai prodotti mainstream.
- La vulnerabilità CVE-2026-91801 interessa Foxit PDF Reader e permette RCE tramite directory traversal nelle annotazioni RichMedia
- Il punteggio CVSS è 7.8 HIGH con vector CVSS:3.1/AV:L/AC:L/PR:N/UI:R/S:U/C:H/I:H/A:H secondo il record ufficiale CVE
- L'exploit richiede solo l'apertura di un file PDF o la visita di una pagina web malevola, senza privilegi speciali
- Il ricercatore Liang Zhu ha segnalato la falla il 17 luglio 2026; la patch è stata rilasciata prima della pubblicazione coordinata del 23 settembre
Il meccanismo: come una annotazione RichMedia diventa arma
La falla risiede nella gestione delle annotazioni RichMedia, la funzione che permette di incorporare contenuti multimediali interattivi nei documenti PDF. Come documenta l'advisory ZDI, "the specific flaw exists within the handling of RichMedia annotations". Il problema deriva dalla "lack of proper validation of a user-supplied path prior to using it in file operations": il software accetta percorsi forniti dal documento senza verificarne la legittimità.
Il record CVE-2026-91801 aggiunge un dettaglio tecnico significativo: "Insufficient validation of resource file paths may allow files to be written outside their intended locations". Questa scrittura arbitraria di file è il trampolino per l'esecuzione di codice, probabilmente attraverso la sovrascrittura di eseguibili o librerie di sistema. L'advisory ZDI conferma la conseguenza: "An attacker can leverage this vulnerability to execute code in the context of the current user".
Il vector string CVSS completo — AV:L/AC:L/PR:N/UI:R/S:U/C:H/I:H/A:H — disegna un profilo di minaccia preciso: attacco locale che richiede interazione utente, zero privilegi preliminari, impatto totale su confidenzialità, integrità e disponibilità. La "L" di Attack Vector non significa accesso fisico alla macchina, ma che il vettore di ingresso è un file locale o una pagina web che l'utente deve aprire.
La timeline di 68 giorni e il contesto Foxit
"User interaction is required to exploit this vulnerability in that the target must visit a malicious page or open a malicious file." — Advisory ZDI-26-734
La disclosure coordinata è un processo standard per ZDI, ma i numeri raccontano una storia specifica. Il 17 luglio 2026 il ricercatore Liang Zhu ha inviato il report. Il 23 settembre 2026, dopo 68 giorni, l'advisory è diventato pubblico. Durante questo lasso di tempo Foxit ha rilasciato un aggiornamento correttivo: "Foxit has issued an update to correct this vulnerability", annota l'advisory, anche se né ZDI né il record CVE specificano la versione patchata o le versioni vulnerabili esatte.
Questo intervallo rientra nella finestra tipica di disclosure responsabile, ma pone un interrogativo operativo per le aziende. Foxit PDF Reader è installato in molte organizzazioni come alternativa leggera ad Adobe Acrobat, spesso fuori dai radar di patching centralizzati. La facilità di exploit — interazione utente semplice, nessun privilegio richiesto, impatto completo — rende questa 68-giorni una finestra di esposizione concreta per gli ambienti non aggiornati.
Un elemento di contesto emerge dalla lista delle advisory ZDI pubblicate: Foxit appare con frequenza superiore alla media rispetto ad altri vendor di software di produttività. Questo pattern, evidenziato nella raccolta delle advisory ZDI, suggerisce una superficie di attacco più ampia o una sanitizzazione degli input meno robusta nel parser PDF di Foxit rispetto ai concorrenti.
Cosa fare adesso
Le azioni operative derivano direttamente dai fatti documentati nelle fonti:
- Verificare la presenza di Foxit PDF Reader e Foxit PDF Editor nel parco installato aziendale, poiché il record CVE-2026-91801 menziona entrambi i prodotti mentre l'advisory ZDI-26-734 è specifico sul Reader
- Applicare l'aggiornamento rilasciato da Foxit, indicato nell'advisory ZDI come disponibile, anche se la versione patchata non è specificata nelle fonti disponibili
- Tracciare Foxit con la stessa priorità di Adobe Acrobat nei workflow di patch management, data la criticità della vulnerabilità e il pattern ricorrente di falle nel prodotto
- Rafforzare il filtraggio dei PDF in ingresso nelle email, poiché l'unico prerequisito per l'exploit è l'apertura di un file malevolo
L'angolo cieco dei lettori PDF alternativi
La scoperta di Liang Zhu mette in luce una dissonanza nella postura difensiva delle aziende. Adobe Acrobat è oggetto di scrutiny costante: vendor EDR, piattaforme di threat intelligence e team di sicurezza monitorano ogni advisory con attenzione chirurgica. Foxit, Nitro, Sumatra e altri lettori alternativi spesso occupano posizioni periferiche nella catena di supply chain del software, installati da singoli dipartimenti o utenti senza tracciamento centralizzato.
Il risultato è una superficie di attacco nascosta ma tecnicamente equivalente. Un file PDF malevolo non chiede al destinatario quale lettore usa: se Foxit è installato, la vulnerabilità CVE-2026-91801 è esponibile con gli stessi vettori di phishing che già utilizzano i criminali informatici. La differenza sta solo nella consapevolezza difensiva, che per questi prodotti è sistematicamente inferiore.
La fonte non documenta exploit in-the-wild né campagne di attacco attive. Tuttavia, la bassa complessità di attacco (AC:L) e l'assenza di prerequisiti di privilegio rendono la vulnerabilità tecnicamente sfruttabile senza barriere significative. L'ipotesi che attori threat stiano già testando il vettore è ragionevole ma non verificata nelle fonti disponibili.
Fonti
- http://www.zerodayinitiative.com/advisories/ZDI-26-734/
- http://www.zerodayinitiative.com/advisories/published/
- https://www.cve.org/CVERecord?id=CVE-2026-91801
- http://www.zerodayinitiative.com/advisories/upcoming/
- https://www.trendmicro.com/
- https://www.trendmicro.com/en_us/business/products/one-platform.html
Le informazioni sono state verificate sulle fonti citate e aggiornate al momento della pubblicazione.
Fonti
Ricevi DeafLetter
Una selezione settimanale di segnali, vulnerabilità e guide. Gli avvisi critici restano facoltativi.
Puoi cancellarti in ogni momento. Privacy policy.