Уязвимость в Adobe Format Plugins позволяет выполнить код при открытии файла

Adobe

Ошибка переполнения буфера в куче в плагинах форматов Adobe (Adobe Format Plugins) открывает возможность выполнения произвольного кода на системе жертвы. Для эксплуатации уязвимости требуется, чтобы пользователь открыл специально crafted файл. Разработчики уже выпустили патч, закрывающий проблему.

Уязвимость CVE-2026-48372

Уязвимость CVE-2026-48372 связана с некорректной обработкой данных при разборе определённых форматов файлов. Злоумышленник может создать вредоносный документ, который при открытии в любом приложении, использующем Format Plugins, инициирует записи за границы выделенной области памяти в куче. Это приводит к повреждению данных и потенциальному выполнению кода с правами текущего пользователя. Согласно бюллетеню Adobe, степень опасности уязвимости оценена как Critical, хотя базовый балл CVSS составляет 7,8 (High). Вектор атаки - локальный (AV:L), но для успешного запуска требуется взаимодействие с пользователем (UI:R) - открытие вредоносного файла. После компрометации злоумышленник получает полный контроль над конфиденциальностью, целостностью и доступностью системы (C:H/I:H/A:H).

Проблема затрагивает все версии Adobe Format Plugins 2026.05 и более ранние на всех поддерживаемых платформах. Исправление включено в версию 2026.07, которую Adobe рекомендует установить как можно скорее. Для пользователей Creative Cloud обновление доступно через встроенный механизм обновления в десктопном приложении Creative Cloud. Администраторы управляемых сред могут развернуть патч через консоль администрирования Admin Console, используя стандартные процедуры для приложений Creative Cloud.

Adobe Format Plugins - это набор компонентов, предназначенных для обработки различных форматов файлов (изображений, документов, мультимедиа) в продуктах Adobe. Они используются как внутри экосистемы Creative Cloud, так и сторонними приложениями, интегрирующимися с форматами Adobe. Учитывая широкое распространение этих плагинов, потенциальная атака может быть направлена на дизайнеров, редакторов, верстальщиков и других специалистов, работающих с контентом. Чаще всего вредоносные файлы распространяются через фишинговые письма, вредоносные веб-сайты или компрометированные файлообменные сервисы.

Адоб не сообщает о случаях эксплуатации данной уязвимости в реальных атаках, однако подобные ошибки переполнения буфера в плагинах для обработки форматов ранее уже становились векторами для целевых атак. Например, в 2024 году аналогичная уязвимость в Adobe Illustrator и InDesign использовалась для доставки программ-вымогателей. Поэтому пользователям рекомендуется не откладывать установку обновления.

Компания присвоила обновлению приоритет 3 (низкий). Это означает, что, по мнению Adobe, риск эксплуатации невысок, но сама проблема имеет серьёзные последствия. Подобная рассогласованность между приоритетом и степенью опасности иногда возникает из-за сложности эксплуатации: уязвимость требует взаимодействия пользователя, что снижает вероятность автоматизированных атак. Тем не менее, в сценариях целевого фишинга она может быть использована для первоначального проникновения.

Данная уязвимость в очередной раз привлекает внимание к проблеме безопасности плагинов и компонентов для работы с файлами. Разработчикам сторонних приложений, использующих Format Plugins, следует проверить совместимость своих продуктов с обновлённой версией. Для конечных пользователей основной мерой защиты остаётся своевременное обновление всех компонентов Creative Cloud, а также соблюдение осторожности при открытии вложений из непроверенных источников.

Установка версии 2026.07 полностью устраняет уязвимость. Альтернативных методов защиты не предусмотрено - только обновление. Администраторы могут настроить автоматическое обновление через политики Creative Cloud для всех узлов в организации, чтобы минимизировать окно уязвимости.

В целом, ситуация демонстрирует, что даже компоненты с низким приоритетом обновления могут содержать критические ошибки, и пренебрежение их установкой создаёт риски для всей инфраструктуры.

Ссылки

Комментарии: 0