Новости
Adobe перешёл на патчи дважды в месяц
С июля 2026 бюллетени безопасности Adobe выходят во второй и четвёртый вторник. Почему компания ускорила выпуск и что это значит для тех, кто работает с PDF.
Adobe расширила июньский бюллетень безопасности APSB26-63, включив в него новую критическую уязвимость Acrobat и Reader. Ошибка позволяет запустить чужой код прямо при открытии заражённого PDF-документа — того самого формата, который ежедневно приходит по почте и в мессенджерах.

Коротко: 17 июля 2026 Adobe добавила в бюллетень APSB26-63 уязвимость CVE-2026-48373 в Acrobat и Reader — переполнение кучи с оценкой CVSS 7.8. Открытие специально составленного PDF позволяет выполнить произвольный код. Защита одна: обновить программу до версии 26.001.21662 или новее.
17 июля 2026 года Adobe обновила бюллетень безопасности APSB26-63 для Acrobat и Acrobat Reader, добавив в него новую уязвимость с идентификатором CVE-2026-48373. Сам бюллетень вышел ещё 9 июня 2026 года и закрывал больше двух десятков ошибок; июльская правка добавила к списку свежую критическую дыру, о которой не было известно на момент первой публикации.
CVE-2026-48373 — это переполнение динамической памяти (heap-based buffer overflow) в обработчике документов. По классификации Adobe уязвимость относится к категории «критических» и получила базовую оценку CVSS 7.8. Успешная эксплуатация ведёт к выполнению произвольного кода в контексте текущего пользователя — то есть с теми же правами, под которыми запущена программа для чтения PDF.
По данным Adobe, на момент выхода обновления следов эксплуатации CVE-2026-48373 в реальных атаках не зафиксировано. Патч доступен, и обновление снимает риск.
Механика типична для «файловых» уязвимостей: специально сформированный PDF заставляет Acrobat записать данные за пределы выделенного буфера в куче. Это повреждение памяти при удачном стечении обстоятельств превращается в возможность подсунуть и выполнить собственный код злоумышленника. Никаких дополнительных действий, кроме открытия документа, от жертвы не требуется — отсюда высокая оценка опасности.
Если пользователь открывает вредоносный файл, код исполняется с правами этого пользователя. На практике это может означать установку загрузчика, кражу локальных данных или закрепление в системе. PDF удобен атакующим именно потому, что не вызывает подозрений: его пересылают по почте, в чатах и через облачные хранилища, а получатель открывает не задумываясь.
Важно не путать CVE-2026-48373 со CVE-2026-34621 — той самой уязвимостью Acrobat через «загрязнение прототипа», которую Adobe экстренно закрывала ещё в апреле 2026 года и которую уже активно эксплуатировали в атаках. Это разные ошибки в разных бюллетенях; июльская правка APSB26-63 — про другую, свежую дыру, признаков атак по которой пока нет.
Уязвимость затрагивает актуальные ветки Acrobat и Reader для Windows и macOS. Разработчик советует не откладывать обновление: PDF-читалка стоит почти на каждом рабочем компьютере, а автообновление включено не у всех.
| Продукт и ветка | Затронутые версии | Исправленная версия |
|---|---|---|
| Acrobat / Reader (Continuous) | 26.001.21651 и ранее | 26.001.21662 или новее |
| Acrobat 2024 (Classic 2024) | соответствующие сборки ветки | актуальная сборка Classic 2024 |
Если по какой-то причине обновиться прямо сейчас нельзя, отключите в настройках Acrobat выполнение JavaScript и не открывайте PDF из непроверенных писем и чатов — это снижает основные риски, но не заменяет патч.
Ещё один патч Acrobat за месяц — не случайность, а часть тренда. С июля 2026 года Adobe перешла на выпуск бюллетеней безопасности дважды в месяц: окно между раскрытием уязвимости и первой атакой сокращается, и обновления приходится ставить чаще. Для рядового пользователя вывод простой — держите PDF-читалку в актуальном состоянии и не полагайтесь на то, что «файл документа не может быть опасен».
PDF давно перестал быть просто удобным контейнером для печати: это полноценная программная среда со шрифтами, скриптами и вложениями, а значит — и с поверхностью для атак. Если работаете с чужими документами регулярно, полезно понимать, какие ещё расширения файлов считаются опасными и как безопасно проверять загрузки до открытия. Похожие проблемы регулярно всплывают и у других вьюеров — например, ранее уязвимости с выполнением кода находили и в Foxit PDF Reader и Editor.
Практический минимум против «файловых» дыр не меняется: своевременно обновлять софт, не открывать вложения из неожиданных писем, при сомнениях проверять реальный формат файла и прогонять его через антивирус. Обновление до Acrobat/Reader 26.001.21662 закрывает конкретно CVE-2026-48373 — сделать это стоит сегодня, а не «когда-нибудь потом».