Så er den endnu en gang gal med sikkerheden hos Adobe.
En 0-dags sårbarhed udnytter tre programmer fra grafikgiganten ved at indlejre en Flash-fil, der har endelsen .SWF, i et PDF-dokument, der eksempelvis kan sendes via e-mail.
Hvis en bruger åbner PDF-dokumentet i Adobe Reader eller Acrobat udløses sårbarheden. Koden i dokumentet afvikles automatisk på systemet uden, at brugeren skal gøre noget.
Det er også muligt at indlejre SWF-indholdet på en webside.
En 0-dags sårbarhed er et sikkerhedshul, der ikke hidtil har været kendt af software-producenten.
Sikkerhedsfirmaet CSIS fortæller, at den nye sårbarhed er blevet anvendt i mindst et phishing-angreb, og at de it-kriminelle udnytter en svaghed i komponenten "authplay.dll".
Samme komponent var for få måneder siden genstand for en tilsvarende kritisk 0-dags sårbarhed i Adobes programmer.
Adobe advarer
Adobe advarer også selv om problemerne i en officiel sikkerhedsadvarsel, der fortæller, at en kritisk sårbarhed optræder i flere af firmaets produkter.
Ifølge Adobe er følgende programmer berørt af problemet:
Adobe Flash Player 10.1.85.3 og alle tidligere versioner til Windows, Macintosh, Linux og Solaris operativsystemer.
Adobe Flash Player 10.1.95.2 og tidligere versioner til Android.
Adobe Reader 9.4 og tidligere samt 9.x versioner til Windows, Macintosh og Unix.
Adobe Acrobat 9.4 og tidligere versioner samt version 9.x til Windows og Macintosh.
Adobe skriver endvidere, at ældre versioner af Adobe Reader og Acrobat fra før 8.x ikke er sårbare. Det samme gælder Adobe Reader til Android.
CSIS fortæller, at på nuværende tidspunkt er det de færreste antivirusprogrammer, som kan opfange sårbarheden.
En midlertidig, men lidt teknisk 'workaround', består i at omdøbe den berørte komponent, authplay.dll, der installeres sammen med Reader og Acrobat i version 9x.
Tidligere i denne uge blev der rapporteret om en anden 0-dags sårbarhed i Adobes Shockwave Player version 11.5.8.612 og tidligere udgaver.