Уязвимости в Adobe Lightroom Classic позволяют выполнить код на компьютере

Adobe lightroom classic

В Adobe Lightroom Classic обнаружены критические уязвимости, которые при успешной эксплуатации позволяют выполнить произвольный код. Разработчики выпустили обновление до версии 15.5, закрывающее все известные проблемные места. Патч распространяется через штатный механизм обновления Creative Cloud desktop app, говорится в бюллетене APSB26-94.

Детали уязвимостей

Проблемы затрагивают Lightroom Classic версии 15.4 и более ранние на платформе Windows. Всего в обновлении исправлено одиннадцать уязвимостей. Все они имеют статус критических. Среди них - ошибка ограничения пути к директории: из-за некорректной обработки специально сформированных путей злоумышленник может записать файлы за пределы допустимой области. Как следствие, появляется возможность подменить системные компоненты или внедрить вредоносный код. Ещё одна уязвимость связана с десериализацией недоверенных данных. При открытии вредоносного файла программа может интерпретировать его содержимое как исполняемый объект, что ведёт к выполнению команд атакующего. Кроме того, в Lightroom Classic найдены целочисленное переполнение и несколько ошибок записи за пределами буфера. Эти дефекты также могут быть использованы для повреждения памяти и последующего запуска произвольного кода. Наконец, обнаружена ошибка некорректной авторизации, которая позволяет обойти проверки прав доступа и получить контроль над приложением.

Все перечисленные уязвимости имеют уровень Critical. Базовые оценки по шкале CVSS варьируются от 7,7 до 8,6 балла. Вектор атаки во всех случаях локальный. Злоумышленнику необходимо, чтобы жертва открыла специально подготовленный файл в приложении. Для этого могут использоваться фишинговые письма с вложениями или заражённые веб-страницы, где запускается скрытая загрузка вредоносного файла. В случае успешной эксплуатации атакующий получает возможность выполнять код с правами текущего пользователя. Это открывает путь к краже локальных данных, установке программ-вымогателей или полному захвату системы.

Lightroom Classic - популярный инструмент среди фотографов и дизайнерских студий. Обработка снимков и каталогов часто ведётся на рабочих станциях, где хранятся ценные материалы и клиентские данные. В случае компрометации такой системы злоумышленник может получить доступ к архиву фотографий, учётным записям и другим конфиденциальным сведениям. Поэтому уязвимости в этой программе несут не только прямой риск для отдельного пользователя, но и косвенные последствия для бизнеса.

Adobe заявляет, что ей не известно о случаях использования этих уязвимостей в реальных атаках. Тем не менее после публикации бюллетеня технические детали могут быть быстро обработаны, и эксплуатация станет доступна более широкому кругу лиц. Поэтому обновление необходимо установить в кратчайшие сроки. Компания присвоила патчу приоритет номер 3, что означает рекомендацию незамедлительного обновления.

В бюллетене также сообщается, что с 11 августа 2026 года Adobe вправе присваивать один идентификатор CVE нескольким внутренне обнаруженным уязвимостям, если они имеют одинаковую тяжесть и принадлежат к одной категории. Такой подход упрощает отслеживание исправлений в крупных пакетах обновлений и сокращает количество отдельных записей. Для пользователей это изменения не несёт, однако позволяет быстрее сопоставлять бюллетени и установленные патчи.

За обнаружение проблем поблагодарены исследователи Kieran (kaiksi) и yjdfy. Они передали информацию в Adobe до публикации бюллетеня, что позволило выпустить исправление до того, как уязвимости стали известны широкой публике. Подобная координация между специалистами и вендором снижает риск появления эксплойтов до выхода патча.

Для защиты достаточно обновить Lightroom Classic до версии 15.5 на всех компьютерах Windows, где используется программа. Установка выполняется через Creative Cloud desktop app: приложение автоматически уведомит о доступном обновлении, либо пользователь может найти его в разделе "Обновления". Временных обходных мер безопасности не предусмотрено, поэтому единственный надёжный вариант - установка актуальной версии.

Процесс обновления не займёт много времени. После установки Lightroom Classic перезапустится, и все функции будут доступны как обычно. В случае возникновения ошибок при установке стоит проверить подключение к интернету и наличие свободного места на диске. Техническая поддержка Adobe готова помочь пользователям, столкнувшимся с проблемами обновления.

Пользователям также стоит придерживаться общих правил осторожности: не открывать файлы, полученные из подозрительных источников, даже если они приходят от знакомых контактов. Особенно это касается вложений в письмах, которые якобы содержат фотографии или каталоги Lightroom. В сочетании с регулярным обновлением программ это снижает риск заражения.

Уязвимости затрагивают только Windows-версии. Пользователи macOS не подвержены данным проблемам. Однако популярные редакторы изображений остаются привлекательной целью для кибератак. Они работают с файлами из внешних источников, что создаёт естественный вектор доставки вредоносного содержимого. Своевременная установка обновлений остаётся ключевым шагом для защиты от подобных угроз.

Ссылки

Комментарии: 0