Photoshop получил редкий патч, где почти каждая закрытая ошибка ведёт к выполнению чужого кода. Adobe выпустила обновление APSB26-130 для Photoshop 2025 и 2026 на Windows и macOS. Бюллетень закрывает восемь критических уязвимостей: семь из них позволяют выполнить произвольный код, ещё одна обходит защитный механизм.
Четыре RCE связаны с переполнением целых чисел: CVE-2026-82007, CVE-2026-75863, CVE-2026-75862 и CVE-2026-75771. Все получили 7,8 балла по CVSS 3.1. Последние три передал Adobe Брэндон Эванс из TrendAI Zero Day Initiative, первую обнаружил специалист под псевдонимом yjdfy.
Ещё три RCE связаны с повреждением памяти. CVE-2026-82006 с 7,8 балла по CVSS 3.1 вызывает переполнение буфера в куче, а CVE-2026-75631 и CVE-2026-82005 с теми же 7,8 балла связаны с записью за пределы выделенной памяти. Для всех семи ошибок требуется действие пользователя, конкретные форматы файлов Adobe не называет.
Ранее уязвимости Photoshop уже позволяли запускать код через специально подготовленные PSD-файлы, однако переносить прежний сценарий на новый набор CVE оснований нет. APSB26-130 раскрывает только классы ошибок и векторы CVSS. Поэтому семь RCE не означают бесконтактный взлом через сеть: опубликованные оценки указывают локальный вектор и обязательное участие пользователя.
Самую высокую оценку получила CVE-2026-76199 с 8,6 балла по CVSS 3.1. Ошибка связана с неконтролируемым путём поиска компонентов и позволяет обойти защитный механизм. В апреле Adobe уже закрывала уязвимости Photoshop вместе с десятками проблем в других продуктах, а нынешний бюллетень посвящён только графическому редактору.
Уязвимы Photoshop 2026 версии 27.6 и ниже и Photoshop 2025 версии 26.11.6 и ниже. Исправления вошли в 27.7 и 26.11.7. Adobe присвоила выпуску Priority 3, такой уровень предназначен для продуктов, которые исторически редко становились целью подобных атак. По данным на 8 сентября компания не знала ни об одном случае эксплуатации восьми закрытых уязвимостей в реальных атаках.
Adobe рекомендует обновить Photoshop через Creative Cloud Desktop, а в корпоративных средах развернуть новые сборки через Admin Console. Priority 3 не противоречит критическому рейтингу самих ошибок: шкала приоритета оценивает срочность установки с учётом истории атак, тогда как Critical описывает возможный ущерб при успешной эксплуатации.