Новости · Безопасность файлов

Adobe Lightroom Classic 15.5 закрыла 11 критических уязвимостей в обработке файлов изображений

11 августа 2026 года Adobe выпустила внеплановое обновление Lightroom Classic до версии 15.5 в рамках августовского Patch Tuesday. Обновление затрагивает только Windows и устраняет 11 критических уязвимостей в разборе и обработке файлов изображений: открытие специально подготовленного файла в версии 15.4 и ранее позволяло выполнить произвольный код на компьютере пользователя.

13 августа 2026 Редакция LoadFile Чтение 6 мин
Цифровой щит безопасности над иконками изображений с предупреждающим знаком — уязвимости Lightroom Classic

Коротко: Adobe закрыла 11 критических CVE в Lightroom Classic для Windows (версии 15.4 и ранее). Все уязвимости допускают выполнение произвольного кода — достаточно открыть вредоносный файл изображения. Среди типов ошибок — запись за границы буфера (7 CVE), обход пути, десериализация данных, целочисленное переполнение и некорректная авторизация. Исправленная версия — 15.5, доступна через Creative Cloud. Активной эксплуатации в дикой природе не зафиксировано.

Что произошло

Adobe Lightroom Classic — это настольная программа для профессиональной обработки фотографий, работающая с широким спектром форматов: RAW-файлами камер (CR2, ARW, NEF, DNG, ORF, RW2 и другими), TIFF, JPEG, PSD и PNG. Именно в коде, который разбирает такие файлы, и были обнаружены уязвимости.

11 августа 2026 года Adobe опубликовала бюллетень APSB26-94, приуроченный к регулярному циклу обновлений Microsoft Patch Tuesday. В нём описаны 11 критических уязвимостей, затрагивающих Lightroom Classic версий 15.4 и ранее на Windows. Все они имеют одинаковый практический результат: злоумышленник может добиться выполнения произвольного кода на машине жертвы, заставив её открыть специально сформированный файл изображения. Активной эксплуатации ни одной из уязвимостей в дикой природе на момент публикации бюллетеня Adobe не обнаружила.

Примечательно, что Adobe также выпустила в этот же день обновления безопасности для ряда других своих продуктов. В частности, Adobe Bridge получил собственный патч — подробнее в нашей новости об APSB26-89.

Типы уязвимостей и конкретные CVE

Все 11 уязвимостей относятся к классу «Critical» по классификации Adobe и допускают выполнение произвольного кода. Вектор атаки — локальный (AV:L): чтобы воспользоваться уязвимостью, атакующий должен убедить пользователя открыть подготовленный файл в Lightroom Classic. Взаимодействие с пользователем обязательно (UI:R) — самостоятельно без участия жертвы атака не происходит.

CVEТип уязвимости (CWE)Severity
CVE-2026-48441Обход пути — Path Traversal (CWE-22)Critical
CVE-2026-48397Десериализация недоверенных данных (CWE-502)Critical
CVE-2026-47940Целочисленное переполнение (CWE-190)Critical
CVE-2026-48404Запись за границы буфера, Out-of-bounds Write (CWE-787)Critical
CVE-2026-48405Запись за границы буфера, Out-of-bounds Write (CWE-787)Critical
CVE-2026-48406Запись за границы буфера, Out-of-bounds Write (CWE-787)Critical
CVE-2026-48407Запись за границы буфера, Out-of-bounds Write (CWE-787)Critical
CVE-2026-48408Запись за границы буфера, Out-of-bounds Write (CWE-787)Critical
CVE-2026-48409Запись за границы буфера, Out-of-bounds Write (CWE-787)Critical
CVE-2026-48410Запись за границы буфера, Out-of-bounds Write (CWE-787)Critical
CVE-2026-48447Некорректная авторизация (CWE-863)Critical

Семь из одиннадцати CVE — это ошибки записи за границы буфера (CWE-787). Такой тип уязвимости возникает, когда код разборщика пишет данные мимо выделенной области памяти: программа не проверяет, укладываются ли входные данные в ожидаемый размер, и при обработке «неправильного» файла перезаписывает соседние области памяти. В контексте обработки изображений это значит, что вредоносный RAW-файл или TIFF с намеренно искажённой структурой способен через такую ошибку записать и исполнить произвольный код.

Уязвимость CVE-2026-48397 относится к десериализации — то есть к восстановлению объектов из потока данных. Когда программа доверяет этому потоку без надлежащей проверки, атакующий может вложить в файл инструкции, которые будут исполнены в момент загрузки. CVE-2026-48441 (обход пути) позволяет выйти за пределы ожидаемой директории при работе с файловыми ссылками внутри документа.

Почему это важно для фотографов и дизайнеров

Lightroom Classic — инструмент, в который пользователи постоянно импортируют чужие файлы: из облаков, с карт памяти, от клиентов и коллег. Именно этот поток входящих файлов и создаёт риск. Сценарий атаки прост: злоумышленник отправляет жертве «фотографию» (RAW-файл, TIFF или другой поддерживаемый формат), которая при импорте в каталог Lightroom незаметно для пользователя выполняет код на его машине.

!
Важно

Программа выглядит как обычный файл изображения и не вызывает подозрений. Антивирусы также могут не реагировать на вредоносный RAW или TIFF, поскольку ориентируются на сигнатуры исполняемых форматов. Лучшая защита — обновлённая версия программы.

Два CVE из одиннадцати (CVE-2026-48441 и CVE-2026-48397) имеют вектор CVSS с параметром «Scope Changed» (S:C), что означает: ошибка может выйти за пределы самого приложения и затронуть другие процессы или компоненты системы. Это делает их потенциально опаснее остальных девяти. CVE-2026-48447 (некорректная авторизация, CWE-863) также получил S:C при более сложных условиях эксплуатации (AC:H — высокая сложность атаки).

Как обновить Lightroom Classic до версии 15.5

Adobe не публикует автономный установщик патча — обновление доступно только через Creative Cloud:

  1. Откройте приложение Creative Cloud Desktop на Windows.
  2. Перейдите во вкладку Приложения (Apps).
  3. Найдите Lightroom Classic в списке установленных приложений и нажмите Обновить.
  4. После обновления убедитесь, что в меню Справка → О программе Lightroom Classic отображается версия 15.5.0 или новее.

Если Creative Cloud настроен на автообновления, Lightroom Classic может уже быть обновлён. Тем не менее рекомендуется проверить версию вручную, особенно если вы работаете в корпоративной среде, где автообновления могут быть отключены ИТ-политикой.

macOS данное обновление не затрагивает — бюллетень APSB26-94 ограничен только платформой Windows. Версия для macOS не упомянута в числе уязвимых.

Что делать прямо сейчас

  1. Обновитесь до Lightroom Classic 15.5 через Creative Cloud — это единственное надёжное решение.
  2. До обновления не открывайте RAW-файлы и другие изображения из непроверенных источников в Lightroom Classic.
  3. Если вы принимаете файлы от клиентов или коллег, проверяйте их через VirusTotal или аналогичные сервисы до импорта в каталог.
  4. В корпоративной среде — сообщите ИТ-администратору о необходимости внеочередного обновления Lightroom Classic.

О безопасных практиках работы с файлами читайте в разделе безопасность файлов на Loadfile. А о том, какие расширения файлов стоит считать потенциально опасными, — на нашей карте опасных расширений.

Источники

Читайте также