Новости · Безопасность файлов

В Adobe Bridge нашли 8 уязвимостей: path traversal, обход авторизации и OOB Write

Adobe Bridge — медиафайловый менеджер Creative Cloud для работы с тысячами RAW-снимков, PDF, видео и графических файлов. 1 августа 2026 года Adobe опубликовала бюллетень APSB26-89 с патчем для восьми уязвимостей сразу: семь ведут к выполнению произвольного кода, одна — к повышению привилегий. Все закрываются обновлением.

8 августа 2026 Редакция Loadfile Чтение 6 мин
Медиаменеджер с сеткой файловых миниатюр и красным щитом предупреждения об уязвимости

Коротко: 1 августа 2026 года Adobe закрыла APSB26-89 — пакет из 8 уязвимостей в медиафайловом менеджере Adobe Bridge (CVSS 7,8–8,6). Типы: обход авторизации, недоверенный путь поиска (DLL hijacking), path traversal и выход за границы буфера (OOB Write). Уязвимые версии — 15.1.4 и ранее, 16.0.2 и ранее. Исправление: обновиться до 15.1.5 или 16.0.3 через Creative Cloud.

Содержание
  1. Что произошло — APSB26-89
  2. Список CVE: 8 уязвимостей
  3. Почему эти классы опасны в файловом менеджере
  4. Кого затронуло и как обновить Bridge
  5. Источники

Что произошло — APSB26-89

1 августа 2026 года Adobe опубликовала бюллетень безопасности APSB26-89, посвящённый Adobe Bridge — цифровому файловому менеджеру из семейства Creative Cloud. Этот инструмент используют фотографы, дизайнеры и видеографы для навигации по большим библиотекам медиафайлов: RAW-снимки, PDF-документы, видео, PSD, AI-иллюстрации — всё в одном окне с предпросмотром.

Бюллетень закрывает 8 уязвимостей с баллами по CVSS от 7,8 до 8,6. Семь из них позволяют запустить произвольный код на машине пользователя, одна — повысить привилегии. По данным Adobe, ни одна из брешей не эксплуатировалась в дикой природе до выхода патча. Исследователи, которым отданы благодарности за находки, — Kieran (псевдоним «kaiksi») и «yjdfy».

Примечательно, что выход APSB26-89 совпал по дате с патчем для Adobe Campaign Classic: в тот же день Adobe также закрыла CVE-2026-48449 (CVSS 10,0) и CVE-2026-48448 (CVSS 8,6) в этом продукте — то есть в начале августа 2026 компания закрывала бреши сразу в нескольких своих платформах.

Список CVE: 8 уязвимостей в Bridge

Все восемь CVE относятся к Adobe Bridge на Windows и macOS. Затронуты ветки 15.x (до 15.1.4 включительно) и 16.x (до 16.0.2 включительно).

CVECVSSКласс (CWE)Последствие
CVE-2026-483958,6Недоверенный путь поиска (CWE-426)Выполнение произвольного кода
CVE-2026-483968,6Обход авторизации (CWE-863)Выполнение произвольного кода
CVE-2026-483908,6Обход авторизации (CWE-863)Повышение привилегий
CVE-2026-483918,2Недоверенный путь поиска (CWE-426)Выполнение произвольного кода
CVE-2026-483747,8Path traversal (CWE-22)Выполнение произвольного кода
CVE-2026-483927,8Выход за границы буфера (CWE-787)Выполнение произвольного кода
CVE-2026-483937,8Выход за границы буфера (CWE-787)Выполнение произвольного кода
CVE-2026-483947,8Выход за границы буфера (CWE-787)Выполнение произвольного кода

Три уязвимости имеют наивысший балл в этом наборе — CVSS 8,6: это CVE-2026-48395, 48396 и 48390. Примечательно, что большинство брешей имеет вектор AV:L (локальная атака) и UI:R (требуется действие пользователя), однако при наличии вредоносного файла или подменной DLL в нужной директории этого достаточно для реального заражения.

Почему эти классы опасны в файловом менеджере

Adobe Bridge — это не редактор, а именно навигатор по файлам: он автоматически генерирует превью для сотен форматов (JPEG, RAW, PDF, AI, INDD, MP4, MOV и других), не дожидаясь, пока пользователь явно откроет файл. Именно это делает три класса уязвимостей особенно чувствительными.

Недоверенный путь поиска (CVE-2026-48395, 48391 — DLL hijacking). ОПРЕДЕЛЕНИЕ: когда приложение ищет DLL или исполняемый модуль по относительному пути без явного указания директории, атакующий может подложить в папку «рядом с файлом» свою подменную библиотеку с тем же именем. Стоит Bridge обработать файл из этой директории — он загрузит чужой код. Такой сценарий особенно реален в сетевых окружениях и на рабочих станциях с общими папками.

Обход авторизации (CVE-2026-48396, 48390). ФАКТ: неверная проверка прав позволяет действиям, которые требуют привилегий, проходить без нужной верификации. В контексте файлового менеджера это означает либо выполнение кода в повышенном контексте, либо привилегированное изменение системных объектов, — то есть атакующий получает доступ, которого не должен иметь.

Path traversal (CVE-2026-48374). ОПРЕДЕЛЕНИЕ: конструирование пути из непроверенных данных (имени файла, параметра) без нейтрализации последовательностей ../ позволяет выйти за пределы разрешённой директории. Для файлового менеджера, который обрабатывает структуры каталогов и имена файлов из самих файлов-контейнеров, это классическая поверхность атаки. Похожий механизм недавно применялся в CVE-2026-59774 для Gitea: директива включения в разметке Org-mode позволяла читать произвольные файлы сервера.

Выход за границы буфера — OOB Write (CVE-2026-48392, 48393, 48394). ФАКТ: запись данных за пределы выделенного буфера в памяти — один из самых распространённых классов при разборе медиаформатов. Парсер доверяет полям размеров из файла и пишет туда, куда ему указано. При правильной раскладке атакующий перехватывает управление выполнением. УСЛОВИЕ: если пользователь переходит в директорию с вредоносным файлом в Bridge — превью генерируется автоматически, и уязвимость может сработать без явного открытия файла в редакторе.

!
Ключевой риск

Adobe Bridge автоматически рендерит превью при просмотре папки. Вредоносный файл в директории может запустить уязвимый код парсера без явного двойного клика пользователя — это выше риска, чем у обычных редакторов с ручным открытием.

Кого затронуло и как обновить Bridge

Уязвимы пользователи Adobe Bridge на Windows и macOS на следующих ветках (по данным Adobe и Tenable):

ВеткаУязвимые версииИсправленная версия
Bridge 15.x15.1.4 и ранее15.1.5
Bridge 16.x16.0.2 и ранее16.0.3

Обновить Bridge можно через Creative Cloud Desktop → вкладка «Обновления» → найти Adobe Bridge → нажать «Обновить». Если автоматическое обновление отключено политикой организации, установочные пакеты доступны через портал администратора Creative Cloud для Teams / Enterprise.

  1. Проверьте версию. Bridge → меню СправкаО программе Adobe Bridge. Если версия ниже 15.1.5 (для ветки 15.x) или 16.0.3 (для ветки 16.x) — нужно обновиться.
  2. Обновите через Creative Cloud. Откройте Creative Cloud Desktop, перейдите на вкладку «Обновления» и установите доступное обновление Bridge.
  3. Проверьте общие папки. Если Bridge используется на машинах с сетевыми или общими директориями — убедитесь, что туда нет доступа у посторонних: именно там возможна подмена DLL.
  4. Ограничьте источники файлов. До обновления старайтесь не открывать Bridge в директориях с файлами из непроверенных источников — превью генерируется автоматически.

Если вы хотите убедиться, что конкретный файл является тем, за что себя выдаёт, воспользуйтесь инструментом определения формата по сигнатуре: он проверяет реальный тип файла по байтам заголовка, а не по расширению. Подробнее о том, какие расширения чаще всего применяют в атаках, — в карте опасных расширений Loadfile.

Итог

Ни одна из 8 уязвимостей не эксплуатировалась до выхода патча. Обновление через Creative Cloud занимает несколько минут и закрывает все восемь брешей APSB26-89 сразу.

Источники

Читайте также