Adobe выпустила внеплановые обновления для двух версий пакета векторной графики Illustrator - 2025 (29.8.6) и 2026 (30.3) - после обнаружения четырёх опасных уязвимостей. Злоумышленник может использовать их для удалённого выполнения произвольного кода, кражи конфиденциальных данных и полного отказа в обслуживании. Единственное условие - жертва должна открыть специально подготовленный файл в уязвимой программе. Для дизайнеров, рекламных агентств и компаний, использующих Illustrator в производственных процессах, это означает серьёзный риск компрометации рабочих станций и внутренних сетей.
Характер проблем и присвоенные идентификаторы
Специалисты Adobe перекрыли четыре уязвимости, которым присвоены идентификаторы CVE (Common Vulnerabilities and Exposures, общеизвестные уязвимости и риски). Две из них получили высокий уровень опасности по шкале CVSS (система оценки уязвимостей) - 7,8 балла из 10, ещё две - средний, 5,5 балла.
Первая критическая проблема (CVE-2026-34661) связана с записью за пределами выделенной памяти (out-of-bounds write). Она позволяет злоумышленнику выполнить произвольный код с правами текущего пользователя. Вторая критическая уязвимость (CVE-2026-34687) - это переполнение буфера в куче (heap-based buffer overflow). Она также даёт возможность запустить вредоносный код. Обе ошибки возникают при разборе специально созданных файлов и относятся к классу memory corruption - программных дефектов, связанных с некорректной работой с оперативной памятью.
Среди уязвимостей среднего уровня опасности одна (CVE-2026-34662) - это разыменование нулевого указателя (NULL pointer dereference). Если программа пытается обратиться к области памяти по адресу, который не был инициализирован, происходит аварийное завершение работы. В результате злоумышленник может вызвать отказ в обслуживании (denial-of-service). Другая уязвимость (CVE-2026-34663) - чтение за пределами выделенной памяти (out-of-bounds read). Она позволяет прочитать фрагменты оперативной памяти, в которых могут содержаться пароли, ключи шифрования или другие конфиденциальные данные, обрабатываемые в момент открытия файла.
Как работают атаки
Все четыре дефекта требуют участия пользователя. Атакующий создаёт вредоносный файл формата AI, EPS или другого поддерживаемого Illustrator и распространяет его через фишинговые письма, подменные ссылки на сайтах или загрузку на графические биржи. Когда дизайнер открывает такой файл, запускается цепочка эксплуатации.
При разборе формата программа неправильно проверяет границы данных. В случае с out-of-bounds write или heap-based buffer overflow в память записывается больше информации, чем было предусмотрено. Это перезаписывает данные в соседних областях. В определённый момент злоумышленник может подменить управляющие структуры программы и заставить её выполнить свой код. При out-of-bounds read утечка происходит пассивно: программа читает случайные байты, которые не принадлежат к исходному файлу, и может передать их обратно в виде части вывода. При разыменовании нулевого указателя программа просто падает, но если это сделать в нужный момент, можно нарушить работу системы.
Хотя все атаки требуют открытия файла, в корпоративной среде автоматическая обработка графики через скрипты может ещё больше повысить риск. К примеру, если на сервере работает конвейер по обработке загружаемых пользователями изображений, вредоносный файл без участия человека может быть открыт в Illustrator, что приведёт к компрометации сервера.
Кого касается угроза
Уязвимости затрагивают все десктопные версии Illustrator до 29.8.6 (релиз 2025 года) и до 30.3 (релиз 2026 года) включительно. Речь идёт как о версиях для Windows, так и для macOS. На практике это десятки миллионов пользователей по всему миру: от фрилансеров до крупных издательских домов, рекламных агентств, дизайн-студий и государственных учреждений. Особенно опасно, когда Illustrator установлен на машинах, имеющих доступ к корпоративной инфраструктуре и данным. Выполнение злоумышленником кода на такой станции может стать входной точкой для дальнейшего продвижения внутри сети.
Что предпринял вендор
Adobe опубликовала обновления на официальном портале безопасности (https://helpx.adobe.com/security/products/illustrator/apsb26-51.html). Для версии 2025 года выпущена сборка 29.8.7, для версии 2026 года - 30.4. Патчи доступны через механизм встроенного обновления приложения, а также в виде прямых ссылок на загрузку. Специалисты по информационной безопасности настоятельно рекомендуют установить обновления сразу после получения, не откладывая на плановый период.
Дополнительно стоит рассмотреть временные меры: настроить блокировку макросов и скриптов в приложениях Adobe, ограничить приём файлов из внешних источников, использовать теневые копии или изолированную среду для тестирования недоверенных файлов. Однако ни одна из этих мер не гарантирует полную защиту, поэтому приоритетом должна быть установка патча.
Итоговый вывод
Обнаружение четырёх уязвимостей в популярном графическом редакторе - серьёзный сигнал для всех, кто использует Illustrator в работе. Две проблемы позволяют выполнить код с уровнем привилегий пользователя, одна - вызвать сбой системы, ещё одна - украсть данные. Вектор атаки прост: достаточно заставить человека открыть намеренно испорченный файл. Учитывая, что дизайнеры постоянно обмениваются файлами, риск эксплуатации остаётся высоким, пока не установлены обновления. Каждой организации и каждому частному пользователю следует как можно быстрее проверить версию Illustrator в своём арсенале и загрузить свежие сборки.
Ссылки