Компания Adobe выпустила экстренный патч безопасности APSB26-130 для популярного графического редактора Photoshop версий 2025 и 2026, предназначенный для операционных систем Windows и macOS. Этот обновление устраняет восемь серьёзных проблем безопасности: семь из них представляют риск удалённого выполнения произвольного кода, а одна позволяет обойти встроенные механизмы защиты.
Четыре уязвимости связаны с ошибками переполнения целых чисел: CVE-2026-82007, CVE-2026-75863, CVE-2026-75862 и CVE-2026-75771. Каждой из них присвоена оценка 7,8 балла по шкале уязвимостей CVSS версии 3.1. Три последние проблемы обнаружил специалист Брэндон Эванс из компании TrendAI, работающий в рамках программы Zero Day Initiative, а первую выявил исследователь безопасности под никнеймом yjdfy.
Остальные три уязвимости выполнения кода связаны с нарушениями целостности памяти. Уязвимость CVE-2026-82006 (оценка 7,8 балла) вызывает переполнение буфера в динамической памяти, тогда как CVE-2026-75631 и CVE-2026-82005 (обе с оценкой 7,8 балла) приводят к записи данных за границы выделенного блока памяти. Для реализации всех семи уязвимостей необходимо взаимодействие со стороны пользователя, однако Adobe не раскрывает специфические форматы файлов, которые могут быть использованы для атаки.
В прошлом уязвимости Photoshop уже позволяли запустить вредоносный код через специально созданные PSD-документы. Тем не менее, нет оснований предполагать, что старые методы атак могут быть адаптированы к новому набору выявленных проблем. Информация в бюллетене APSB26-130 ограничивается описанием классов ошибок и параметров уязвимостей. Поэтому обнаруженные семь уязвимостей выполнения кода не представляют угрозу бесконтактной сетевой атаки: опубликованные оценки указывают на локальный характер атаки и необходимость прямого участия пользователя.
Наивысокую оценку получила уязвимость CVE-2026-76199 с 8,6 балла по шкале CVSS 3.1. Эта проблема связана с ненадлежащей проверкой пути поиска компонентов и может быть использована для обхода механизмов защиты системы. В апреле текущего года Adobe уже выпустила обновление безопасности, одновременно закрывая уязвимости в Photoshop и множестве других приложений. Текущий же патч сосредоточен исключительно на устранении проблем в графическом редакторе.
Критической уязвимостью затронуты версии Photoshop 2026 с номером 27.6 и ниже, а также версии Photoshop 2025 под номером 26.11.6 и ниже. Необходимые исправления включены в выпуски версий 27.7 и 26.11.7. Adobe присвоила данному обновлению приоритет третьего уровня, который обычно применяется к продуктам, которые исторически редко становились мишенью подобных атак. На дату 8 сентября компания Adobe не располагала информацией о каких-либо случаях активной эксплуатации этих восьми уязвимостей в реальных кибератаках.
Adobe советует обновить Photoshop через приложение Creative Cloud Desktop, а организациям рекомендуется развёртывать новые версии программы используя административную консоль Admin Console. Приоритет третьего уровня не противоречит критической важности самих ошибок: шкала приоритета оценивает спешность установки патча на основе истории реальных инцидентов, тогда как уровень Critical описывает потенциальный размер ущерба при успешной реализации атаки.
