Семь RCE за один раз. Photoshop пришлось срочно спасать от критической серии багов

10994
Семь RCE за один раз. Photoshop пришлось срочно спасать от критической серии багов

Сразу несколько опасных сценариев сошлись в одной версии популярного фоторедактора.

image

Photoshop получил редкий патч, где почти каждая закрытая ошибка ведёт к выполнению чужого кода. Adobe выпустила обновление APSB26-130 для Photoshop 2025 и 2026 на Windows и macOS. Бюллетень закрывает восемь критических уязвимостей: семь из них позволяют выполнить произвольный код, ещё одна обходит защитный механизм.

Четыре RCE связаны с переполнением целых чисел: CVE-2026-82007, CVE-2026-75863, CVE-2026-75862 и CVE-2026-75771. Все получили 7,8 балла по CVSS 3.1. Последние три передал Adobe Брэндон Эванс из TrendAI Zero Day Initiative, первую обнаружил специалист под псевдонимом yjdfy.

Ещё три RCE связаны с повреждением памяти. CVE-2026-82006 с 7,8 балла по CVSS 3.1 вызывает переполнение буфера в куче, а CVE-2026-75631 и CVE-2026-82005 с теми же 7,8 балла связаны с записью за пределы выделенной памяти. Для всех семи ошибок требуется действие пользователя, конкретные форматы файлов Adobe не называет.

Ранее уязвимости Photoshop уже позволяли запускать код через специально подготовленные PSD-файлы, однако переносить прежний сценарий на новый набор CVE оснований нет. APSB26-130 раскрывает только классы ошибок и векторы CVSS. Поэтому семь RCE не означают бесконтактный взлом через сеть: опубликованные оценки указывают локальный вектор и обязательное участие пользователя.

Самую высокую оценку получила CVE-2026-76199 с 8,6 балла по CVSS 3.1. Ошибка связана с неконтролируемым путём поиска компонентов и позволяет обойти защитный механизм. В апреле Adobe уже закрывала уязвимости Photoshop вместе с десятками проблем в других продуктах, а нынешний бюллетень посвящён только графическому редактору.

Уязвимы Photoshop 2026 версии 27.6 и ниже и Photoshop 2025 версии 26.11.6 и ниже. Исправления вошли в 27.7 и 26.11.7. Adobe присвоила выпуску Priority 3, такой уровень предназначен для продуктов, которые исторически редко становились целью подобных атак. По данным на 8 сентября компания не знала ни об одном случае эксплуатации восьми закрытых уязвимостей в реальных атаках.

Adobe рекомендует обновить Photoshop через Creative Cloud Desktop, а в корпоративных средах развернуть новые сборки через Admin Console. Priority 3 не противоречит критическому рейтингу самих ошибок: шкала приоритета оценивает срочность установки с учётом истории атак, тогда как Critical описывает возможный ущерб при успешной эксплуатации.