Новости
Adobe Bridge: уязвимости безопасности APSB26-89
Adobe устранила уязвимости в Bridge — менеджере медиафайлов для Creative Cloud. Открытие вредоносного файла позволяло выполнить произвольный код.
11 августа 2026 года Adobe выпустила внеплановое обновление Lightroom Classic до версии 15.5 в рамках августовского Patch Tuesday. Обновление затрагивает только Windows и устраняет 11 критических уязвимостей в разборе и обработке файлов изображений: открытие специально подготовленного файла в версии 15.4 и ранее позволяло выполнить произвольный код на компьютере пользователя.

Коротко: Adobe закрыла 11 критических CVE в Lightroom Classic для Windows (версии 15.4 и ранее). Все уязвимости допускают выполнение произвольного кода — достаточно открыть вредоносный файл изображения. Среди типов ошибок — запись за границы буфера (7 CVE), обход пути, десериализация данных, целочисленное переполнение и некорректная авторизация. Исправленная версия — 15.5, доступна через Creative Cloud. Активной эксплуатации в дикой природе не зафиксировано.
Adobe Lightroom Classic — это настольная программа для профессиональной обработки фотографий, работающая с широким спектром форматов: RAW-файлами камер (CR2, ARW, NEF, DNG, ORF, RW2 и другими), TIFF, JPEG, PSD и PNG. Именно в коде, который разбирает такие файлы, и были обнаружены уязвимости.
11 августа 2026 года Adobe опубликовала бюллетень APSB26-94, приуроченный к регулярному циклу обновлений Microsoft Patch Tuesday. В нём описаны 11 критических уязвимостей, затрагивающих Lightroom Classic версий 15.4 и ранее на Windows. Все они имеют одинаковый практический результат: злоумышленник может добиться выполнения произвольного кода на машине жертвы, заставив её открыть специально сформированный файл изображения. Активной эксплуатации ни одной из уязвимостей в дикой природе на момент публикации бюллетеня Adobe не обнаружила.
Примечательно, что Adobe также выпустила в этот же день обновления безопасности для ряда других своих продуктов. В частности, Adobe Bridge получил собственный патч — подробнее в нашей новости об APSB26-89.
Все 11 уязвимостей относятся к классу «Critical» по классификации Adobe и допускают выполнение произвольного кода. Вектор атаки — локальный (AV:L): чтобы воспользоваться уязвимостью, атакующий должен убедить пользователя открыть подготовленный файл в Lightroom Classic. Взаимодействие с пользователем обязательно (UI:R) — самостоятельно без участия жертвы атака не происходит.
| CVE | Тип уязвимости (CWE) | Severity |
|---|---|---|
| CVE-2026-48441 | Обход пути — Path Traversal (CWE-22) | Critical |
| CVE-2026-48397 | Десериализация недоверенных данных (CWE-502) | Critical |
| CVE-2026-47940 | Целочисленное переполнение (CWE-190) | Critical |
| CVE-2026-48404 | Запись за границы буфера, Out-of-bounds Write (CWE-787) | Critical |
| CVE-2026-48405 | Запись за границы буфера, Out-of-bounds Write (CWE-787) | Critical |
| CVE-2026-48406 | Запись за границы буфера, Out-of-bounds Write (CWE-787) | Critical |
| CVE-2026-48407 | Запись за границы буфера, Out-of-bounds Write (CWE-787) | Critical |
| CVE-2026-48408 | Запись за границы буфера, Out-of-bounds Write (CWE-787) | Critical |
| CVE-2026-48409 | Запись за границы буфера, Out-of-bounds Write (CWE-787) | Critical |
| CVE-2026-48410 | Запись за границы буфера, Out-of-bounds Write (CWE-787) | Critical |
| CVE-2026-48447 | Некорректная авторизация (CWE-863) | Critical |
Семь из одиннадцати CVE — это ошибки записи за границы буфера (CWE-787). Такой тип уязвимости возникает, когда код разборщика пишет данные мимо выделенной области памяти: программа не проверяет, укладываются ли входные данные в ожидаемый размер, и при обработке «неправильного» файла перезаписывает соседние области памяти. В контексте обработки изображений это значит, что вредоносный RAW-файл или TIFF с намеренно искажённой структурой способен через такую ошибку записать и исполнить произвольный код.
Уязвимость CVE-2026-48397 относится к десериализации — то есть к восстановлению объектов из потока данных. Когда программа доверяет этому потоку без надлежащей проверки, атакующий может вложить в файл инструкции, которые будут исполнены в момент загрузки. CVE-2026-48441 (обход пути) позволяет выйти за пределы ожидаемой директории при работе с файловыми ссылками внутри документа.
Lightroom Classic — инструмент, в который пользователи постоянно импортируют чужие файлы: из облаков, с карт памяти, от клиентов и коллег. Именно этот поток входящих файлов и создаёт риск. Сценарий атаки прост: злоумышленник отправляет жертве «фотографию» (RAW-файл, TIFF или другой поддерживаемый формат), которая при импорте в каталог Lightroom незаметно для пользователя выполняет код на его машине.
Программа выглядит как обычный файл изображения и не вызывает подозрений. Антивирусы также могут не реагировать на вредоносный RAW или TIFF, поскольку ориентируются на сигнатуры исполняемых форматов. Лучшая защита — обновлённая версия программы.
Два CVE из одиннадцати (CVE-2026-48441 и CVE-2026-48397) имеют вектор CVSS с параметром «Scope Changed» (S:C), что означает: ошибка может выйти за пределы самого приложения и затронуть другие процессы или компоненты системы. Это делает их потенциально опаснее остальных девяти. CVE-2026-48447 (некорректная авторизация, CWE-863) также получил S:C при более сложных условиях эксплуатации (AC:H — высокая сложность атаки).
Adobe не публикует автономный установщик патча — обновление доступно только через Creative Cloud:
Если Creative Cloud настроен на автообновления, Lightroom Classic может уже быть обновлён. Тем не менее рекомендуется проверить версию вручную, особенно если вы работаете в корпоративной среде, где автообновления могут быть отключены ИТ-политикой.
macOS данное обновление не затрагивает — бюллетень APSB26-94 ограничен только платформой Windows. Версия для macOS не упомянута в числе уязвимых.
О безопасных практиках работы с файлами читайте в разделе безопасность файлов на Loadfile. А о том, какие расширения файлов стоит считать потенциально опасными, — на нашей карте опасных расширений.