В Adobe Illustrator выявлена уязвимость, связанная с чтением за пределами буфера. Она позволяет раскрыть содержимое оперативной памяти приложения. Проблема затронула Windows-версии Illustrator 2025 и 2026. Разработчик подготовил исправления, которые закрывают эту ошибку. Обновления доступны для обеих актуальных веток редактора.
Уязвимость CVE-2026-71441
Уязвимость получила идентификатор CVE-2026-71441 и относится к категории CWE-125 - чтение за пределами выделенной области памяти. Такая ошибка возникает, когда программа обращается к данным за границей выделенного участка. Обычно это случается при разборе файлов сложной структуры, например, документов с векторной графикой. Illustrator поддерживает большое количество форматов, включая собственный AI, EPS, PDF и другие. Каждый формат требует разбора структуры, и ошибка в этом процессе может привести к обращению к недопустимой области памяти.
При чтении за пределами буфера приложение может скопировать в свой вывод фрагменты соседних областей памяти. В этих фрагментах иногда присутствуют посторонние данные: содержимое других открытых документов, временные переменные, фрагменты ключей или учетных данных. Если злоумышленник контролирует содержимое файла, он может спровоцировать утечку таких данных через интерфейс программы, логи или временные файлы. В частности, прочитанные данные могут оказаться в составе обрабатываемого документа, который затем сохраняется или отправляется. Пользователь может не заметить подмену, а злоумышленник получит фрагменты памяти в свое распоряжение.
Для эксплуатации требуется участие пользователя. Атакующему нужно, чтобы жертва открыла специально подготовленный файл в Adobe Illustrator. Это может быть файл в формате AI, EPS, SVG или другом поддерживаемом формате. Злоумышленник может отправить файл по электронной почте, опубликовать в общем доступе или передать через мессенджер. Вектор атаки локальный, то есть файл должен быть открыт на компьютере жертвы. Удаленно, без взаимодействия с человеком, эксплуатировать уязвимость нельзя.
Сложность атаки низкая, специальные привилегии не требуются. Для запуска вредоносного файла достаточно прав обычного пользователя. При успешном открытии вероятность раскрытия памяти высока. По шкале CVSS уязвимость получила 5,5 балла из десяти, что соответствует среднему уровню риска. Для сравнения, критические ошибки обычно набирают от 9 баллов. Однако ущерб от раскрытия памяти может быть существенным, если в памяти находятся конфиденциальные документы или данные доступа.
Adobe сообщает, что на момент публикации бюллетеня не известно о реальных атаках с использованием этой уязвимости. Эксплойтов в открытом доступе не обнаружено. Поэтому угроза в первую очередь потенциальная. Но уязвимость находится в компоненте разбора файлов, который традиционно привлекает внимание злоумышленников. Такие компоненты нередко используются как первый шаг для более сложных атак, включая закрепление в системе и боковое перемещение.
Затронуты две основные версии редактора: Illustrator 2025 до версии 29.8.9 включительно и Illustrator 2026 до версии 30.6 включительно. Пользователи этих сборок должны обновить программу. Исправление выпущено для обеих веток: для Illustrator 2025 доступна версия 29.8.10, для Illustrator 2026 - версия 30.7. Оба обновления опубликованы для Windows и macOS. Хотя в списке уязвимых версий указана только Windows, пользователям macOS также стоит установить актуальные версии, чтобы устранить возможные смежные проблемы.
Обновить программу можно через Creative Cloud desktop app - это официальное приложение для управления продуктами Adobe. При запуске оно проверяет наличие обновлений и предлагает установить новые версии. Для этого достаточно открыть вкладку обновлений и нажать соответствующую кнопку. Дистрибутивы также доступны на странице загрузки Adobe. После установки обновления рекомендуется перезапустить компьютер, чтобы все компоненты применились корректно. Альтернативных способов защиты от этой уязвимости не предусмотрено, поэтому обновление является единственным надежным решением.
Illustrator - одно из самых распространенных приложений для векторной графики. Его используют дизайнеры, иллюстраторы, специалисты по полиграфии и веб-дизайну. Работа с файлами из внешних источников - обычная практика в этих сферах. Дизайнеры получают материалы от заказчиков, обмениваются исходниками с коллегами, скачивают ресурсы из интернета. В таких условиях даже уязвимость среднего уровня риска может оказаться востребованной при целевых атаках, направленных на конкретные компании или бренды.
Отдельную проблему представляет отключенное автоматическое обновление. Многие пользователи Creative Cloud откладывают установку новых версий, опасаясь несовместимости с плагинами или изменений в интерфейсе. Это увеличивает промежуток времени, в течение которого системы остаются уязвимыми. Между тем обновления Adobe, как правило, не меняют привычный рабочий процесс, а лишь исправляют ошибки и улучшают стабильность.
Ошибки чтения за пределами буфера относятся к классическим недостаткам программного обеспечения. Несмотря на многолетнюю практику безопасной разработки, они продолжают появляться в приложениях для обработки медиафайлов. Причина - сложные форматы данных и большое количество поддерживаемых вариантов структур. Эта уязвимость в Adobe Illustrator - очередное подтверждение того, что даже крупные продукты не застрахованы от подобных ошибок. Регулярные обновления остаются основным способом защиты от таких проблем.
Для снижения риска стоит придерживаться простых правил: открывать файлы только из доверенных источников, не переходить по подозрительным ссылкам и своевременно устанавливать обновления. Настройка автоматического обновления через Creative Cloud позволит получать исправления сразу после выхода. Владельцам затронутых версий не стоит откладывать установку патча, даже если реальных атак пока не зафиксировано.
Ссылки