Vulnerabilidad en Foxit PDF Reader (CVE-2026-57239) permite escalación de privilegios
Foxit PDF Reader presenta una vulnerabilidad de escalada de privilegios local (CVE-2026-57239) que permite a un usuario con permisos estándar obtener control a nivel SYSTEM en condiciones específicas. La falla fue descubierta tras analizar el componente actualizador de Foxit y su arquitectura de servicio privilegiado en Windows. Aunque la explotación requiere ejecutar código previamente en la máquina objetivo (es decir, no es un vector remoto por sí solo), el impacto es alto porque abre una ruta de post-explotación para elevar privilegios completamente y controlar el sistema.
Técnicamente, el problema surge por interacciones inseguras entre el ejecutable del actualizador situado en el perfil del usuario (AppData) y un servicio de Windows que corre como NT AUTHORITY\SYSTEM. El ejecutable del actualizador realiza múltiples intentos de carga de librerías, incluyendo referencias a módulos tipo driver (por ejemplo winspool.drv). Uno de estos módulos no fue validado correctamente, lo que permitió colocar un archivo proxy malicioso junto al actualizador y lograr ejecución de código en el contexto del updater. La escalada completa se consigue encadenando esta carga lateral con el servicio FoxitPDFReaderUpdateService.exe: el servicio vigila archivos específicos, entre ellos FoxitData.txt en ProgramData, que puede ser modificado por usuarios de bajo privilegio. El servicio procesa instrucciones cifradas con AES-128-CBC utilizando una clave embebida en el binario; al comprender el formato y cifrado, es posible elaborar payloads válidos que hagan que el servicio lance el actualizador con privilegios de SYSTEM.
Aunque Foxit mitigaba vectores de sideloading en versiones previas, estos fueron evitados mediante un metodo alternativo de explotación que involucra la interacción de la interfaz de usuarioflujo. En una cadena de explotación funcional, un archivo .drv o .dll malicioso colocado junto al ejecutable del updater se carga cuando el servicio lo lanza, resultando en ejecución a nivel SYSTEM. Esto permite ejecución de comandos arbitrarios, manipulación de controles de seguridad y persistencia.
Foxit advierte a sus usuarios a actualizar a la versión 2026.2, la cual atiende este problema. Algunas otras recomendaciones de mitigación incluyen aplicar políticas de control de aplicaciones para restringir el acceso no autorizado al sistema de archivos utilizando privilegios elevados.
Versiones Afectadas
| Nombre de producto | Versiones afectadas | Versiones no afectadas |
|---|---|---|
| Foxit PDF Reader | Anteriores a 2026.2 | 2026.2 o versiones posteriores |
Recomendaciones
- Actualizar inmediatamente a Foxit PDF Reader versión 2026.2 o posterior.
- Restringir permisos de escritura en ProgramData y en cualquier archivo que el servicio utilice (por ejemplo FoxitData.txt).
- Implementar políticas de control de aplicaciones (AppLocker, Windows Defender Application Control) para impedir la carga de módulos no autorizados desde rutas de usuario.
- Monitorizar actividad de archivos en AppData y ProgramData, especialmente creación/modificación de .dll/.drv junto a ejecutables de update.
- Auditar y alertar sobre ejecución de procesos SYSTEM que se originen en carpetas de usuario y eventos de manipulación de tokens en los registros de Windows.
- Aplicar el principio de privilegio mínimo y segmentación en endpoints para limitar impacto en escenarios de post-compromiso.
- Revisar y endurecer la configuración de actualizadores automáticos y eliminar versiones antiguas del software cuando sea posible.
CVEs
Referencias
https://cybersecuritynews.com/foxit-updater-vulnerability/