Коротко: 1 августа 2026 года Adobe закрыла APSB26-89 — пакет из 8 уязвимостей в медиафайловом менеджере Adobe Bridge (CVSS 7,8–8,6). Типы: обход авторизации, недоверенный путь поиска (DLL hijacking), path traversal и выход за границы буфера (OOB Write). Уязвимые версии — 15.1.4 и ранее, 16.0.2 и ранее. Исправление: обновиться до 15.1.5 или 16.0.3 через Creative Cloud.
Содержание
- Что произошло — APSB26-89
- Список CVE: 8 уязвимостей
- Почему эти классы опасны в файловом менеджере
- Кого затронуло и как обновить Bridge
- Источники
Что произошло — APSB26-89
1 августа 2026 года Adobe опубликовала бюллетень безопасности APSB26-89, посвящённый Adobe Bridge — цифровому файловому менеджеру из семейства Creative Cloud. Этот инструмент используют фотографы, дизайнеры и видеографы для навигации по большим библиотекам медиафайлов: RAW-снимки, PDF-документы, видео, PSD, AI-иллюстрации — всё в одном окне с предпросмотром.
Бюллетень закрывает 8 уязвимостей с баллами по CVSS от 7,8 до 8,6. Семь из них позволяют запустить произвольный код на машине пользователя, одна — повысить привилегии. По данным Adobe, ни одна из брешей не эксплуатировалась в дикой природе до выхода патча. Исследователи, которым отданы благодарности за находки, — Kieran (псевдоним «kaiksi») и «yjdfy».
Примечательно, что выход APSB26-89 совпал по дате с патчем для Adobe Campaign Classic: в тот же день Adobe также закрыла CVE-2026-48449 (CVSS 10,0) и CVE-2026-48448 (CVSS 8,6) в этом продукте — то есть в начале августа 2026 компания закрывала бреши сразу в нескольких своих платформах.
Список CVE: 8 уязвимостей в Bridge
Все восемь CVE относятся к Adobe Bridge на Windows и macOS. Затронуты ветки 15.x (до 15.1.4 включительно) и 16.x (до 16.0.2 включительно).
| CVE | CVSS | Класс (CWE) | Последствие |
| CVE-2026-48395 | 8,6 | Недоверенный путь поиска (CWE-426) | Выполнение произвольного кода |
| CVE-2026-48396 | 8,6 | Обход авторизации (CWE-863) | Выполнение произвольного кода |
| CVE-2026-48390 | 8,6 | Обход авторизации (CWE-863) | Повышение привилегий |
| CVE-2026-48391 | 8,2 | Недоверенный путь поиска (CWE-426) | Выполнение произвольного кода |
| CVE-2026-48374 | 7,8 | Path traversal (CWE-22) | Выполнение произвольного кода |
| CVE-2026-48392 | 7,8 | Выход за границы буфера (CWE-787) | Выполнение произвольного кода |
| CVE-2026-48393 | 7,8 | Выход за границы буфера (CWE-787) | Выполнение произвольного кода |
| CVE-2026-48394 | 7,8 | Выход за границы буфера (CWE-787) | Выполнение произвольного кода |
Три уязвимости имеют наивысший балл в этом наборе — CVSS 8,6: это CVE-2026-48395, 48396 и 48390. Примечательно, что большинство брешей имеет вектор AV:L (локальная атака) и UI:R (требуется действие пользователя), однако при наличии вредоносного файла или подменной DLL в нужной директории этого достаточно для реального заражения.
Почему эти классы опасны в файловом менеджере
Adobe Bridge — это не редактор, а именно навигатор по файлам: он автоматически генерирует превью для сотен форматов (JPEG, RAW, PDF, AI, INDD, MP4, MOV и других), не дожидаясь, пока пользователь явно откроет файл. Именно это делает три класса уязвимостей особенно чувствительными.
Недоверенный путь поиска (CVE-2026-48395, 48391 — DLL hijacking). ОПРЕДЕЛЕНИЕ: когда приложение ищет DLL или исполняемый модуль по относительному пути без явного указания директории, атакующий может подложить в папку «рядом с файлом» свою подменную библиотеку с тем же именем. Стоит Bridge обработать файл из этой директории — он загрузит чужой код. Такой сценарий особенно реален в сетевых окружениях и на рабочих станциях с общими папками.
Обход авторизации (CVE-2026-48396, 48390). ФАКТ: неверная проверка прав позволяет действиям, которые требуют привилегий, проходить без нужной верификации. В контексте файлового менеджера это означает либо выполнение кода в повышенном контексте, либо привилегированное изменение системных объектов, — то есть атакующий получает доступ, которого не должен иметь.
Path traversal (CVE-2026-48374). ОПРЕДЕЛЕНИЕ: конструирование пути из непроверенных данных (имени файла, параметра) без нейтрализации последовательностей ../ позволяет выйти за пределы разрешённой директории. Для файлового менеджера, который обрабатывает структуры каталогов и имена файлов из самих файлов-контейнеров, это классическая поверхность атаки. Похожий механизм недавно применялся в CVE-2026-59774 для Gitea: директива включения в разметке Org-mode позволяла читать произвольные файлы сервера.
Выход за границы буфера — OOB Write (CVE-2026-48392, 48393, 48394). ФАКТ: запись данных за пределы выделенного буфера в памяти — один из самых распространённых классов при разборе медиаформатов. Парсер доверяет полям размеров из файла и пишет туда, куда ему указано. При правильной раскладке атакующий перехватывает управление выполнением. УСЛОВИЕ: если пользователь переходит в директорию с вредоносным файлом в Bridge — превью генерируется автоматически, и уязвимость может сработать без явного открытия файла в редакторе.
!
Ключевой рискAdobe Bridge автоматически рендерит превью при просмотре папки. Вредоносный файл в директории может запустить уязвимый код парсера без явного двойного клика пользователя — это выше риска, чем у обычных редакторов с ручным открытием.
Кого затронуло и как обновить Bridge
Уязвимы пользователи Adobe Bridge на Windows и macOS на следующих ветках (по данным Adobe и Tenable):
| Ветка | Уязвимые версии | Исправленная версия |
| Bridge 15.x | 15.1.4 и ранее | 15.1.5 |
| Bridge 16.x | 16.0.2 и ранее | 16.0.3 |
Обновить Bridge можно через Creative Cloud Desktop → вкладка «Обновления» → найти Adobe Bridge → нажать «Обновить». Если автоматическое обновление отключено политикой организации, установочные пакеты доступны через портал администратора Creative Cloud для Teams / Enterprise.
- Проверьте версию. Bridge → меню Справка → О программе Adobe Bridge. Если версия ниже 15.1.5 (для ветки 15.x) или 16.0.3 (для ветки 16.x) — нужно обновиться.
- Обновите через Creative Cloud. Откройте Creative Cloud Desktop, перейдите на вкладку «Обновления» и установите доступное обновление Bridge.
- Проверьте общие папки. Если Bridge используется на машинах с сетевыми или общими директориями — убедитесь, что туда нет доступа у посторонних: именно там возможна подмена DLL.
- Ограничьте источники файлов. До обновления старайтесь не открывать Bridge в директориях с файлами из непроверенных источников — превью генерируется автоматически.
Если вы хотите убедиться, что конкретный файл является тем, за что себя выдаёт, воспользуйтесь инструментом определения формата по сигнатуре: он проверяет реальный тип файла по байтам заголовка, а не по расширению. Подробнее о том, какие расширения чаще всего применяют в атаках, — в карте опасных расширений Loadfile.
✓
ИтогНи одна из 8 уязвимостей не эксплуатировалась до выхода патча. Обновление через Creative Cloud занимает несколько минут и закрывает все восемь брешей APSB26-89 сразу.
Источники