Adobe выпустила обновление для менеджера цифровых активов Bridge, которое закрывает восемь уязвимостей, способных привести к выполнению произвольного кода и повышению привилегий в системе. Проблемы затрагивают обе актуальные ветки продукта - версию с долгосрочной поддержкой (LTS) 15.1.6 и более ранние, а также версию 16.0.5 и старше. Исправления доступны для Windows и macOS.
Детали уязвимостей
Среди закрытых дефектов - ошибки категорий "недоверенный путь поиска" (Untrusted Search Path), "некорректная авторизация" (Incorrect Authorization), "обход пути" (Path Traversal) и "запись за границами буфера" (Out-of-bounds Write). Все они отнесены к критическому уровню опасности по классификации Adobe, а оценка CVSS v3.1 варьируется от 7,8 до 8,6 баллов. Компания заявляет, что ей не известно о случаях эксплуатации этих уязвимостей в реальных атаках.
Наиболее высокие баллы - 8,6 - получили уязвимости CVE-2026-48395 и CVE-2026-48396. Первая связана с недоверенным путём поиска: злоумышленник может подложить вредоносную библиотеку в каталог, который Bridge использует для загрузки компонентов, и при открытии пользователем специально подготовленного файла выполнить произвольный код в контексте текущего пользователя. Вторая - с некорректной авторизацией: ошибка в проверке прав доступа позволяет атакующему аналогичным образом выполнить код. В обоих случаях взаимодействие с пользователем обязательно, а область действия уязвимости (Scope) меняется, что увеличивает потенциальный урон: компрометация может затронуть ресурсы, выходящие за пределы исходного контекста безопасности.
Ещё две уязвимости той же категории - CVE-2026-48390 (некорректная авторизация) и CVE-2026-48391 (недоверенный путь поиска) - получили оценку 8,2. Первая позволяет не только выполнить код, но и повысить привилегии: злоумышленник может получить несанкционированный доступ на чтение и запись к данным, к которым у текущего пользователя не должно быть прав. Вторая, при том же сценарии с открытием вредоносного файла, даёт возможность выполнить код даже злоумышленнику с минимальными правами (low-privileged). Для обеих уязвимостей также характерно изменение области действия.
Ошибка обхода пути CVE-2026-48374 с оценкой 7,8 даёт возможность читать произвольные файлы за пределами ограниченного каталога. При открытии специально созданного файла злоумышленник может получить доступ к чувствительным данным, хранящимся в других директориях системы. Эта уязвимость не меняет область действия.
Оставшиеся три уязвимости - CVE-2026-48392, CVE-2026-48393 и CVE-2026-48394 - относятся к записи за границами буфера. Каждая из них позволяет выполнить произвольный код при условии, что пользователь откроет вредоносный файл. Оценка CVSS для них также составляет 7,8.
Все перечисленные проблемы эксплуатируются локально: атакующему необходимо доставить жертве вредоносный файл и убедить открыть его в Bridge. Это может происходить, например, через фишинговые вложения или подмену файлов на сетевых ресурсах. После открытия кода достаточно для получения контроля над приложением и, как следствие, над учётной записью пользователя. Повышение привилегий до более высоких уровней требует либо дополнительных действий, либо использования других уязвимостей, но потенциал нанесения серьёзного ущерба очевиден.
Adobe порекомендовала всем пользователям незамедлительно обновить Bridge до версий 15.1.7 (LTS) или 16.0.6 соответственно. Обновление распространяется через панель управления Creative Cloud Desktop или напрямую со страницы загрузки. Приоритет обновления установлен на уровне 3 (средний), что подразумевает его плановую установку в ближайшее время, но с учётом характера уязвимостей Adobe советует не затягивать с установкой.
Для организаций, использующих Adobe Bridge в корпоративных средах, актуальна проверка политик обновлений и обеспечение своевременной установки исправлений. Поскольку для эксплуатации требуется взаимодействие пользователя, дополнительной мерой защиты может служить ограничение на открытие файлов из непроверенных источников и обучение сотрудников основам безопасности при работе с вложениями.
Выпуск данного патча - очередное напоминание о важности регулярного управления исправлениями даже для инструментов, которые не являются основными векторами атак, но широко применяются в медиа- и дизайнерской среде. Adobe продолжает закрывать критические уязвимости в своих продуктах, и пользователям стоит сохранять актуальность версий, чтобы минимизировать поверхность для возможных атак.
Ссылки
- https://helpx.adobe.com/security/products/bridge/apsb26-89.html
- https://www.cve.org/CVERecord?id=CVE-2026-48394
- https://www.cve.org/CVERecord?id=CVE-2026-48393
- https://www.cve.org/CVERecord?id=CVE-2026-48392
- https://www.cve.org/CVERecord?id=CVE-2026-48374
- https://www.cve.org/CVERecord?id=CVE-2026-48391
- https://www.cve.org/CVERecord?id=CVE-2026-48390
- https://www.cve.org/CVERecord?id=CVE-2026-48396
- https://www.cve.org/CVERecord?id=CVE-2026-48395