Новости
Критическая дыра Acrobat Reader CVE-2026-48373: вредоносный PDF запускает код
В июле 2026 Adobe добавила в бюллетень APSB26-63 уязвимость с CVSS 7.8 — переполнение кучи при открытии специально сформированного PDF-документа.
8 сентября 2026 года Adobe выпустила девять бюллетеней безопасности и закрыла более 170 уязвимостей сразу в восьми продуктах. Среди них — нулевой день в Adobe Commerce, который атакующие начали эксплуатировать ещё 4 сентября, до выхода патча. Пользователям Acrobat Reader, Photoshop и Illustrator также необходимо обновиться.

Коротко: 8 сентября 2026 Adobe выпустила 9 бюллетеней и закрыла более 170 уязвимостей: 32 — в Acrobat Reader, 8 — в Photoshop, 3 — в Illustrator, 107 — в Experience Manager. Нулевой день CVE-2026-75650 (CVSS 10) в Adobe Commerce эксплуатировался до патча — обновите Commerce и Acrobat Reader немедленно.
8 сентября 2026 года Adobe выпустила девять бюллетеней безопасности в рамках ежемесячного «патч-вторника». Всего устранено более 170 уязвимостей в восьми продуктах: Experience Manager, ColdFusion, Photoshop, Illustrator, Animate, Commerce, Acrobat Reader и Campaign Classic. По данным SecurityWeek, 50 из них отнесены к критическим — они позволяют выполнить произвольный код, повысить привилегии или обойти защитные механизмы.
Масштаб пакета сопоставим с августовским патчдеем, в котором Adobe закрывала уязвимости в ColdFusion с оценкой CVSS 10. Сентябрьский выпуск выделяется прежде всего активно эксплуатируемым нулевым днём в Commerce и рекордным числом исправлений в Acrobat Reader.
Одновременно с Adobe в тот же день Microsoft закрыла рекордные 966 уязвимостей Windows и Office — в том числе затронувших файловые форматы RAW, Word и Excel. Подробнее — в нашем разборе сентябрьского Patch Tuesday Microsoft.
Acrobat и Acrobat Reader получили 32 исправления — второй по объёму показатель в пакете после Experience Manager. Среди задокументированных классов дефектов — переполнение буфера, use-after-free, чтение за пределами буфера и небезопасная обработка объектов в PDF-документах. Часть уязвимостей позволяет выполнить произвольный код: атакующий готовит специально сформированный PDF-файл, жертва его открывает — и система скомпрометирована без каких-либо дополнительных действий.
PDF — один из наиболее распространённых векторов атаки именно потому, что файл этого формата воспринимается как безопасный: его пересылают по почте, в мессенджерах и через облачные хранилища, а получатель обычно открывает его не задумываясь. В июле 2026 года в Acrobat уже закрывали критическую дыру CVE-2026-48373 — переполнение кучи, позволявшее выполнить код через вредоносный PDF. Сентябрьский пакет — продолжение той же тенденции: Adobe исправляет новые уязвимости в обработчике документов каждый месяц.
Откройте программу, выберите «Справка» → «Проверить обновления». Актуальные версии, закрывающие сентябрьские уязвимости, доступны через механизм автообновления Adobe.
Важный контекст для пользователей: если вы регулярно открываете PDF из писем или мессенджеров, а версия Acrobat Reader не обновлялась последние недели — риск актуален. Проверьте, что версия соответствует последнему выпуску сентября 2026 года. Если обновление по какой-то причине невозможно немедленно, отключите выполнение JavaScript в настройках Acrobat и не открывайте файлы из непроверенных источников — это снижает основные риски, но не заменяет патч.
Adobe Photoshop получил 8 исправлений, Adobe Illustrator — 3, Adobe Animate — 1. Хотя детальные CVE-идентификаторы для каждого продукта Adobe в бюллетенях публично не раскрыта на момент публикации, общий класс дефектов известен: небезопасная обработка файлов изображений при открытии. Для Photoshop это означает потенциальную угрозу через специально подготовленные PSD, TIFF, PNG или другие поддерживаемые форматы; для Illustrator — через AI и EPS.
Это особенно актуально для дизайнеров, принимающих клиентские файлы из непроверенных источников — фрилансеров, подрядчиков, публичных форм загрузки. Специально сформированный PSD или AI-файл может служить вектором атаки точно так же, как вредоносный PDF. Актуальный список расширений, которые чаще всего используют злоумышленники, доступен в нашей карте опасных расширений файлов.
Наибольший объём исправлений в сентябрьском пакете приходится на Experience Manager — 107 уязвимостей, касающихся обработки контента в корпоративной CMS Adobe. Это число говорит не об особой опасности продукта, а об активном аудите его кодовой базы в 2026 году.
Самый срочный элемент сентябрьского пакета — нулевой день CVE-2026-75650 в Adobe Commerce и Magento Open Source. Оценка по шкале CVSS — 10 из 10, максимально возможная. Уязвимость — инъекция кода, позволяющая выполнить произвольный код без аутентификации: злоумышленник атакует интернет-магазин на Magento, не имея никакого аккаунта и не требуя никаких действий от администратора или покупателя.
Атаки под кодовым именем StyleSmuggler начались 4 сентября 2026 года — за четыре дня до официального патча. По данным SecurityWeek, злоумышленники внедряли вредоносный код через стандартный механизм «Напоминание о неудачной оплате» (Payment Transaction Failed Reminder): функция запускала внедрённую нагрузку без каких-либо дополнительных условий. Adobe выпустила экстренный хотфикс 7 сентября — на сутки раньше основного пакета — но ряд магазинов уже был скомпрометирован.
CISA внесла CVE-2026-75650 в каталог Known Exploited Vulnerabilities (KEV) и потребовала от федеральных агентств США применить патч не позднее 11 сентября 2026 года. Для операторов Magento Open Source обновление необходимо применить немедленно — каждый день промедления означает риск кражи данных платёжных карт покупателей.
Второй дефект с CVSS 10 в пакете — CVE-2026-82004 в Adobe Campaign Classic: инъекция команд ОС, ведущая к произвольному выполнению кода. Признаков активной эксплуатации на момент выхода патча не зафиксировано, однако Adobe присвоила ему приоритет 1 — рекомендуется установить обновление в течение трёх дней.
Проверьте, установлен ли экстренный хотфикс от 7 сентября или основной пакет от 8 сентября 2026 года. Если нет — это приоритет номер один: уязвимость активно эксплуатируется.
Adobe рекомендует ориентироваться на приоритетный статус каждого продукта при планировании установки патчей. Ниже — сводка для тех, кто использует Adobe-инструменты в работе с файлами.
| Продукт | Число уязвимостей | Приоритет | Что делать |
|---|---|---|---|
| Adobe Commerce / Magento | 9 (включая CVE-2026-75650, CVSS 10) | 🔴 Немедленно | Установить патч: 0-day активно эксплуатируется с 4 сентября |
| Adobe Campaign Classic | 1 (CVE-2026-82004, CVSS 10) | 🔴 До 11 сентября | Обновить в течение 3 дней с даты релиза (по требованию CISA) |
| Adobe ColdFusion | 2 (CVSS 9.9 и 9.1) | 🟠 Срочно | Обновить в ближайшие дни: высокий CVSS, серверный продукт |
| Adobe Acrobat Reader | 32 | 🟠 В течение недели | Help → Check for Updates; держать автообновление включённым |
| Adobe Photoshop | 8 | 🟠 В течение недели | Обновить через Creative Cloud; не открывать файлы из непроверенных источников |
| Adobe Illustrator | 3 | 🟡 Плановое | Обновить через Creative Cloud при ближайшей возможности |
| Adobe Animate | 1 | 🟡 Плановое | Обновить через Creative Cloud при ближайшей возможности |
| Adobe Experience Manager | 107 | 🟠 По регламенту | Следовать внутренней политике патчинга; корпоративный продукт |
Общий принцип остаётся прежним: держите Adobe-продукты с включённым автообновлением, не открывайте PDF, PSD и AI-файлы из неожиданных писем или незнакомых источников, при сомнениях используйте инструмент определения формата файла и проверяйте загрузки через антивирус. Файлы изображений и документов — такой же вектор атаки, как исполняемые файлы: они эксплуатируют уязвимости в обработчике формата, а не в самой ОС.
Если в вашей организации используется Magento или Adobe Commerce — это единственное действие, которое нельзя откладывать ни на день: CVE-2026-75650 активно эксплуатируется, и окно между появлением патча и массовыми автоматизированными атаками традиционно не превышает нескольких часов.