Новости · Безопасность файлов

Сентябрьский патчдей Adobe: более 170 уязвимостей, включая 0-day в Commerce и 32 дыры в Acrobat Reader

8 сентября 2026 года Adobe выпустила девять бюллетеней безопасности и закрыла более 170 уязвимостей сразу в восьми продуктах. Среди них — нулевой день в Adobe Commerce, который атакующие начали эксплуатировать ещё 4 сентября, до выхода патча. Пользователям Acrobat Reader, Photoshop и Illustrator также необходимо обновиться.

Опубликовано: 13 сентября 2026 Редакция Loadfile Чтение 6 мин
Светящийся щит кибербезопасности над схематичными файловыми документами — патч Adobe сентябрь 2026

Коротко: 8 сентября 2026 Adobe выпустила 9 бюллетеней и закрыла более 170 уязвимостей: 32 — в Acrobat Reader, 8 — в Photoshop, 3 — в Illustrator, 107 — в Experience Manager. Нулевой день CVE-2026-75650 (CVSS 10) в Adobe Commerce эксплуатировался до патча — обновите Commerce и Acrobat Reader немедленно.

Содержание
  1. Что произошло 8 сентября
  2. Acrobat Reader: 32 уязвимости к PDF-файлам
  3. Photoshop и Illustrator: файловые уязвимости
  4. 0-day CVE-2026-75650: атаки на Magento-магазины
  5. Что делать: таблица приоритетов
  6. Источники

Что произошло 8 сентября

8 сентября 2026 года Adobe выпустила девять бюллетеней безопасности в рамках ежемесячного «патч-вторника». Всего устранено более 170 уязвимостей в восьми продуктах: Experience Manager, ColdFusion, Photoshop, Illustrator, Animate, Commerce, Acrobat Reader и Campaign Classic. По данным SecurityWeek, 50 из них отнесены к критическим — они позволяют выполнить произвольный код, повысить привилегии или обойти защитные механизмы.

Масштаб пакета сопоставим с августовским патчдеем, в котором Adobe закрывала уязвимости в ColdFusion с оценкой CVSS 10. Сентябрьский выпуск выделяется прежде всего активно эксплуатируемым нулевым днём в Commerce и рекордным числом исправлений в Acrobat Reader.

Одновременно с Adobe в тот же день Microsoft закрыла рекордные 966 уязвимостей Windows и Office — в том числе затронувших файловые форматы RAW, Word и Excel. Подробнее — в нашем разборе сентябрьского Patch Tuesday Microsoft.

Acrobat Reader: 32 уязвимости, касающиеся PDF-файлов

Acrobat и Acrobat Reader получили 32 исправления — второй по объёму показатель в пакете после Experience Manager. Среди задокументированных классов дефектов — переполнение буфера, use-after-free, чтение за пределами буфера и небезопасная обработка объектов в PDF-документах. Часть уязвимостей позволяет выполнить произвольный код: атакующий готовит специально сформированный PDF-файл, жертва его открывает — и система скомпрометирована без каких-либо дополнительных действий.

PDF — один из наиболее распространённых векторов атаки именно потому, что файл этого формата воспринимается как безопасный: его пересылают по почте, в мессенджерах и через облачные хранилища, а получатель обычно открывает его не задумываясь. В июле 2026 года в Acrobat уже закрывали критическую дыру CVE-2026-48373 — переполнение кучи, позволявшее выполнить код через вредоносный PDF. Сентябрьский пакет — продолжение той же тенденции: Adobe исправляет новые уязвимости в обработчике документов каждый месяц.

!
Проверьте версию Acrobat Reader

Откройте программу, выберите «Справка» → «Проверить обновления». Актуальные версии, закрывающие сентябрьские уязвимости, доступны через механизм автообновления Adobe.

Важный контекст для пользователей: если вы регулярно открываете PDF из писем или мессенджеров, а версия Acrobat Reader не обновлялась последние недели — риск актуален. Проверьте, что версия соответствует последнему выпуску сентября 2026 года. Если обновление по какой-то причине невозможно немедленно, отключите выполнение JavaScript в настройках Acrobat и не открывайте файлы из непроверенных источников — это снижает основные риски, но не заменяет патч.

Photoshop и Illustrator: файловые уязвимости для дизайнеров

Adobe Photoshop получил 8 исправлений, Adobe Illustrator — 3, Adobe Animate — 1. Хотя детальные CVE-идентификаторы для каждого продукта Adobe в бюллетенях публично не раскрыта на момент публикации, общий класс дефектов известен: небезопасная обработка файлов изображений при открытии. Для Photoshop это означает потенциальную угрозу через специально подготовленные PSD, TIFF, PNG или другие поддерживаемые форматы; для Illustrator — через AI и EPS.

Это особенно актуально для дизайнеров, принимающих клиентские файлы из непроверенных источников — фрилансеров, подрядчиков, публичных форм загрузки. Специально сформированный PSD или AI-файл может служить вектором атаки точно так же, как вредоносный PDF. Актуальный список расширений, которые чаще всего используют злоумышленники, доступен в нашей карте опасных расширений файлов.

Наибольший объём исправлений в сентябрьском пакете приходится на Experience Manager — 107 уязвимостей, касающихся обработки контента в корпоративной CMS Adobe. Это число говорит не об особой опасности продукта, а об активном аудите его кодовой базы в 2026 году.

0-day CVE-2026-75650: атаки на Magento-магазины

Самый срочный элемент сентябрьского пакета — нулевой день CVE-2026-75650 в Adobe Commerce и Magento Open Source. Оценка по шкале CVSS — 10 из 10, максимально возможная. Уязвимость — инъекция кода, позволяющая выполнить произвольный код без аутентификации: злоумышленник атакует интернет-магазин на Magento, не имея никакого аккаунта и не требуя никаких действий от администратора или покупателя.

Атаки под кодовым именем StyleSmuggler начались 4 сентября 2026 года — за четыре дня до официального патча. По данным SecurityWeek, злоумышленники внедряли вредоносный код через стандартный механизм «Напоминание о неудачной оплате» (Payment Transaction Failed Reminder): функция запускала внедрённую нагрузку без каких-либо дополнительных условий. Adobe выпустила экстренный хотфикс 7 сентября — на сутки раньше основного пакета — но ряд магазинов уже был скомпрометирован.

CISA внесла CVE-2026-75650 в каталог Known Exploited Vulnerabilities (KEV) и потребовала от федеральных агентств США применить патч не позднее 11 сентября 2026 года. Для операторов Magento Open Source обновление необходимо применить немедленно — каждый день промедления означает риск кражи данных платёжных карт покупателей.

Второй дефект с CVSS 10 в пакете — CVE-2026-82004 в Adobe Campaign Classic: инъекция команд ОС, ведущая к произвольному выполнению кода. Признаков активной эксплуатации на момент выхода патча не зафиксировано, однако Adobe присвоила ему приоритет 1 — рекомендуется установить обновление в течение трёх дней.

Для операторов Magento

Проверьте, установлен ли экстренный хотфикс от 7 сентября или основной пакет от 8 сентября 2026 года. Если нет — это приоритет номер один: уязвимость активно эксплуатируется.

Что делать: таблица приоритетов обновлений

Adobe рекомендует ориентироваться на приоритетный статус каждого продукта при планировании установки патчей. Ниже — сводка для тех, кто использует Adobe-инструменты в работе с файлами.

Продукт Число уязвимостей Приоритет Что делать
Adobe Commerce / Magento 9 (включая CVE-2026-75650, CVSS 10) 🔴 Немедленно Установить патч: 0-day активно эксплуатируется с 4 сентября
Adobe Campaign Classic 1 (CVE-2026-82004, CVSS 10) 🔴 До 11 сентября Обновить в течение 3 дней с даты релиза (по требованию CISA)
Adobe ColdFusion 2 (CVSS 9.9 и 9.1) 🟠 Срочно Обновить в ближайшие дни: высокий CVSS, серверный продукт
Adobe Acrobat Reader 32 🟠 В течение недели Help → Check for Updates; держать автообновление включённым
Adobe Photoshop 8 🟠 В течение недели Обновить через Creative Cloud; не открывать файлы из непроверенных источников
Adobe Illustrator 3 🟡 Плановое Обновить через Creative Cloud при ближайшей возможности
Adobe Animate 1 🟡 Плановое Обновить через Creative Cloud при ближайшей возможности
Adobe Experience Manager 107 🟠 По регламенту Следовать внутренней политике патчинга; корпоративный продукт

Общий принцип остаётся прежним: держите Adobe-продукты с включённым автообновлением, не открывайте PDF, PSD и AI-файлы из неожиданных писем или незнакомых источников, при сомнениях используйте инструмент определения формата файла и проверяйте загрузки через антивирус. Файлы изображений и документов — такой же вектор атаки, как исполняемые файлы: они эксплуатируют уязвимости в обработчике формата, а не в самой ОС.

Если в вашей организации используется Magento или Adobe Commerce — это единственное действие, которое нельзя откладывать ни на день: CVE-2026-75650 активно эксплуатируется, и окно между появлением патча и массовыми автоматизированными атаками традиционно не превышает нескольких часов.

Источники

Читайте также