Уязвимости затронули три линейки продуктов Adobe. Речь идёт о ColdFusion, платформе Adobe Commerce вместе с Magento Open Source, а также о приложениях Acrobat и Acrobat Reader. Речь идёт не об одной ошибке, а о десятках уязвимостей разной степени тяжести. Часть проблем приводит к выполнению произвольного кода и повышению привилегий. Исправления вышли 8 сентября 2026 года. Их собрали в три бюллетеня: APSB26-119, APSB26-138 и APSB26-141. В группе риска серверы приложений, интернет-магазины и рабочие станции, где сотрудники открывают PDF-документы из внешних источников. Признаков эксплуатации в реальных атаках Adobe не фиксирует.
Детали уязвимостей
Наибольший риск несут организации. Небольшие компании часто откладывают обновления на месяцы. Крупные предприятия сталкиваются с другой сложностью. У них сотни узлов, и каждый требует отдельной проверки. Госсектор и промышленность нередко используют ColdFusion вместе с устаревшими системами. Там обновление сервера приложений требует согласований.
Самая высокая оценка опасности досталась ColdFusion. Уязвимость CVE-2026-48273 связана с внедрением выражений. Сервер собирает исполняемый код из данных, которые приходят извне, и запускает его. Оценка превышает девять баллов из десяти. Злоумышленнику нужна учётная запись в системе, пусть даже с минимальными правами. Вторая проблема представляет собой внедрение SQL-кода в запросы. Она тоже заканчивается выполнением команд. Однако здесь требуются права администратора. Кроме того, часть уязвимостей позволяет выполнить код вовсе без входа в систему. Ещё одна даёт читать файлы на сервере без аутентификации. Отражающий межсайтовый скриптинг ведёт к повышению привилегий. Остальные проблемы в этом бюллетене скромнее. Это отказ в обслуживании и два случая межсайтового скриптинга.
ColdFusion обычно держат на серверах, которые обслуживают внутренние порталы и деловые приложения. Поэтому одна ошибка в обработке выражений оборачивается полным контролем над узлом. Атака полным перебором паролей здесь не нужна. Достаточно одной действующей учётной записи.
Платформа Adobe Commerce и Magento Open Source получили две уязвимости сохранённого межсайтового скриптинга. Оценка каждой достигает 9,3. Одна из них носит номер CVE-2026-76200. Злоумышленник оставляет вредоносный код на странице магазина. Затем этот код срабатывает в браузере сотрудника или покупателя. В результате атакующий повышает свои права в административной панели. Он получает доступ к заказам и платёжным данным. Несколько других уязвимостей обходят проверку полномочий. Например, одна требует входа в систему. Зато две другие работают без учётных данных. Обход каталогов открывает доступ к файлам за пределами разрешённой зоны.
Магазины на этой платформе обрабатывают платежи и персональные данные покупателей. Поэтому утечка обходится дорого. Отдельного разбора требует ещё один случай. За день до сентябрьского пакета Adobe подготовила исправление для другой уязвимости в тех же продуктах. Подробности содержатся в бюллетене APSB26-146. Исправление для CVE-2026-75650 нужно применить вместе с новыми сборками. Иначе защита останется неполной.
Самый длинный список проблем связан с Acrobat и Acrobat Reader. Здесь больше тридцати уязвимостей. Почти все они относятся к работе с памятью. Это переполнение буфера, запись за границами буфера, использование после освобождения, двойное освобождение, путаница типов и целочисленное переполнение. Вредоносный документ, открытый пользователем, позволяет выполнить код на его компьютере. Права при этом не превышают прав самого пользователя. Оценки таких уязвимостей доходят до 7,8. Ещё две проблемы ведут к повышению привилегий. Кроме того, одна уязвимость через загрязнение прототипа открывает чтение файловой системы. Другая допускает запись в файлы. Часть дефектов приводит к утечке содержимого памяти или к отказу в обслуживании приложения. Атака требует локального доступа и действия самого пользователя. Поэтому удалённо её не провести. Современные просмотрщики разбирают документы в изолированной среде. Но ошибки в самом разборе всё равно оставляют возможность для выполнения кода.
PDF остаётся привычным вложением в фишинговых письмах. Пользователь открывает счёт или квитанцию. Вместе с документом на машину попадает полезная нагрузка. Поэтому обновление просмотрщика важно не меньше, чем обновление серверного продукта.
Исправленные сборки уже доступны. Для ColdFusion это версии 2025.0.13 и 2023.0.24. Adobe Commerce и Magento Open Source обновляются до сборок с пометкой 2026-sep. Это касается и модуля B2B. Acrobat и Acrobat Reader в непрерывной ветке получают версию 26.002.21901. Классическая линейка Acrobat 2024 обновляется до 24.001.30429. Домашние пользователи забирают новую версию автоматически. Можно сделать это и вручную, через меню "Справка" и пункт проверки обновлений. Администраторам стоит раздать пакеты штатными средствами управления. Adobe также советует обновить версию Java и сверить настройки сервера с руководствами по защите.
Сентябрьский набор показывает, что Adobe продолжает бороться с одними и теми же классами ошибок. В просмотрщиках PDF годами воспроизводятся дефекты работы с памятью. В серверных продуктах снова появляются внедрение выражений и обход проверки прав. При этом исправления ставят медленно. Интернет-магазины на Commerce и давно работающие серверы ColdFusion часто остаются без присмотра. Поэтому они так часто становятся целью атак. Свежие сборки выходят ежемесячно, и держать их под контролем проще, чем разбираться с последствиями. Установка актуальных сборок закрывает все перечисленные уязвимости сразу.
Ссылки
- https://helpx.adobe.com/security/products/acrobat/apsb26-141.html
- https://helpx.adobe.com/security/products/coldfusion/apsb26-119.html
- https://helpx.adobe.com/security/products/magento/apsb26-138.html