Foxit отстрани 20 уязвимости за отдалечено изпълнение на код (RCE) във Foxit PDF Reader и Foxit PDF Editor, като се препоръчва потребителите да се актуализират незабавно.

Корекциите са част от изданието за сигурност от 8 юли 2026 г. и обхващат множество версии за Windows и macOS. Някои от недостатъците са оценени като важни и могат да доведат до произволно изпълнение на код.

Актуализацията адресира широк набор от грешки, свързани с повреда на паметта и парсването, включително: use-after-free, четене и запис извън границите (out-of-bounds), грешки при копиране на буфер, объркване на типове (type confusion) и проблеми с валидирането на индекса на масиви.

Много от тези уязвимости могат да бъдат задействани чрез специално изработени PDF файлове, включително такива, съдържащи вграден JavaScript, необичайни анотации, повредени дървета на страници, повредени полета за подпис или измамно XDP съдържание.

Освен това Foxit поправи проблем с локално ескалиране на привилегии (LPE) в механизма за актуализиране, при който услугата е можела да зареди зловредни DLL файлове или изпълними файлове с повишени привилегии по време на проверки за обновяване. Това прави актуализацията изключително важна не само заради рисковете при отваряне на документи, но и заради излагането на системно ниво на засегнатите машини.

Най-сериозните грешки позволяват на атакуващ да изпълни код отдалечено, когато жертвата отвори зловреден PDF файл. Това е особено опасно, тъй като PDF четците са често срещани цели във фишинг кампании. Някои от уязвимостите имат CVSS оценка 7.8, докато проблемът с ескалацията на привилегии при актуализиране е с оценка 8.2.

Засегнати са по-стари версии на Reader и Editor от продуктовите линии 2026.x, 2025.x, 2024.x, 2023.x, 14.x и някои 13.x версии. Корекциите са включени във Foxit PDF Reader 2026.1.2 и Foxit PDF Editor 2026.1.2 за Windows, както и в обновените версии за Mac.

Foxit препоръчва обновяване чрез опцията за проверка за актуализации в самото приложение или чрез изтегляне на последната версия от официалния уебсайт.