Adobe выпустила обновления для видеоредактора Premiere Pro на Windows и macOS. Исправления закрывают несколько критических уязвимостей, связанных с некорректной обработкой памяти, а также проблему обхода механизмов защиты. Эксплуатация этих ошибок потенциально даёт атакующему возможность запустить вредоносный код на компьютере жертвы.
Детали уязвимостей
По данным бюллетеня APSB26-76, уязвимости затрагивают версии Premiere Pro 26.2.2 и более ранние, а также 25.6.5 и более ранние. Обновлённые сборки 26.3 и 25.6.6 устраняют проблемы. Adobe присвоила патчам приоритетный рейтинг 3, что означает наличие существенных рисков для пользователей и необходимость установить обновление.
Среди отмеченных ошибок четыре уязвимости классифицированы как критические. Все они связаны с повреждением памяти при обработке поступающих данных. Злоумышленник, убедивший пользователя открыть специально сформированный файл проекта или медиафайл, может добиться выполнения произвольного кода в контексте текущей учётной записи. Поскольку вектор атаки локальный и требует взаимодействия с пользователем, эксплуатировать такие уязвимости можно через фишинг или рассылку вредоносных файлов, замаскированных под обычные рабочие материалы.
Ещё одна уязвимость помечена как важная. Она связана с недостаточной проверкой входных данных и позволяет обходить механизмы безопасности приложения. Это означает, что атакующий может отключить или обойти некоторые защитные функции Premiere Pro, что облегчает дальнейшие действия внутри системы. Оба типа проблем нередко используются в связке: сначала обход ограничений, затем выполнение кода.
Adobe сообщает, что на момент публикации бюллетеня ей не известно о случаях эксплуатации этих уязвимостей в реальных атаках. Тем не менее, для программ для обработки мультимедиа подобные ошибки представляют серьёзную угрозу, так как они работают с большим количеством сложных форматов и данных из внешних источников. Пользователю достаточно открыть вредоносный файл, чтобы поставить под угрозу безопасность всей системы.
Важно отметить, что первоначальный бюллетень был дополнен 31 июля 2026 года. В него добавлена ещё одна критическая уязвимость CVE-2026-34641. Таким образом, общее количество требующих внимания проблем выросло до пяти. Adobe рекомендует всем пользователям Premiere Pro, включая использующих более старые версии, как можно скорее перейти на актуальные сборки.
Для установки исправления достаточно воспользоваться механизмом обновления в настольном приложении Creative Cloud. Администраторам корпоративных сред следует развернуть обновления через консоль управления Admin Console, которая позволяет централизованно обновлять приложения для сотрудников. В компании подчёркивают, что использование устаревших версий Premiere Pro повышает риск компрометации рабочих станций.
За обнаружение уязвимостей Adobe благодарит исследователя, известного под псевдонимом yjdfy. Он сообщил о трёх из четырёх критических ошибок. Компания отмечает, что работает с внешними специалистами в рамках публичной программы по поиску уязвимостей на платформе HackerOne.
Подобные проблемы в видеоредакторах привлекают внимание к общей тенденции: программы, обрабатывающие сложные пользовательские файлы, остаются одной из главных целей для атак. Несмотря на отсутствие подтверждённых эксплойтов в дикой природе, риски сохраняются, поскольку пользователи часто скачивают проекты, шаблоны и медиафайлы из ненадёжных источников. Установка свежих обновлений и осторожность при открытии подозрительных файлов остаются базовыми, но необходимыми мерами защиты для специалистов, работающих с Premiere Pro.
Разработчики уже предоставили все необходимые исправления, и дальнейшая безопасность во многом зависит от того, насколько быстро пользователи применят их. Adobe, в свою очередь, продолжит мониторинг ситуации и при необходимости дополнит бюллетень новыми данными.
Ссылки