摘要
Foxit针对Windows平台发布了Foxit PDF Reader 2026.1.2和PDF Editor 2026.1.2版本。此次更新修复了28个安全漏洞。其中20个漏洞在用户打开精心构造的PDF文件时可导致任意代码执行。目前尚无任何厂商或研究人员证实存在在野利用或公开的概念验证(PoC)代码。
为何重要
Foxit PDF Reader安装在数百万台Windows桌面设备上,因此一个文档解析缺陷就可能波及大量用户。这些漏洞中的大多数CVSS 3.0评分为7.8,属于"重要"级别,每一个都能让恶意构造的文件在当前用户权限下执行代码。其中一个更新服务相关的漏洞评分更高,达到8.2分,因为它可以让攻击者获得SYSTEM权限。
攻击原理
其核心机制并不新鲜。大多数漏洞属于释放后使用(use-after-free)问题,归类为CWE-416(例如CVE-2026-13126)。当阅读器解析包含精心构造JavaScript代码的PDF文件时,这些漏洞就会被触发:脚本释放某个内部对象后,程序随后又访问了这块已释放的内存。攻击者由此可以劫持程序执行流程,实现任意代码执行。
其他漏洞则通过不同途径达成同样的效果,例如类型混淆漏洞、越界写入漏洞(CVE-2026-57260),以及跳过大小检查的缓冲区复制操作。但入口点始终一致——在每种情况下,受害者都必须先打开恶意PDF文件。各国CERT团队和Zero Day Initiative此前已在Foxit产品中记录过这类漏洞,其攻击模式已被充分认识。
两个特殊漏洞
其中一个本地权限提升漏洞CVE-2026-57239利用了Foxit的更新服务,它会以提升的权限执行一个用户可控的文件,从而使无特权用户能够提升至SYSTEM权限。另一个独立的XML外部实体(XXE)漏洞可通过伪装成PDF文件的精心构造XDP文档泄露数据。
受影响版本
在Windows平台上,受影响的版本为Foxit PDF Reader 2026.1.1.36485及更早版本。Foxit PDF Editor受影响的分支较多,涵盖所有2026.x系列直至2026.1.1版本,以及更早的2025.x、2024.x和2023.x系列版本。14.x系列直至14.0.4版本,以及13.2.4及更早版本同样需要安装补丁。
补丁与缓解措施
请立即更新至2026.1.2版本。在应用程序内,打开"帮助"菜单,选择"关于",然后点击"检查更新"。此外,也可以从Foxit官网页面下载最新的安装程序。
在补丁部署完成之前,请保持"安全阅读模式"(Safe Reading Mode)开启状态。Foxit默认启用该模式,它能够阻止这些漏洞所依赖的大部分高风险JavaScript代码。此外,对来自未知发件人的PDF文件也应保持谨慎。综合运用这些防护措施,可以在完成全面更新之前有效降低遭受任意代码执行攻击的风险。
夜雨聆风