Adobe verhelpt acht kwetsbaarheden in Photoshop

Adobe verhelpt acht kwetsbaarheden in Photoshop, waaronder een fout met CVSS-score 8.6. Kwaadaardige bestanden kunnen code uitvoeren op het systeem.

Adobe heeft acht kwetsbaarheden verholpen in Photoshop, waaronder een fout met een CVSS-score van 8.6. Het bedrijf bracht de patches op 8 september uit onder bulletin APSB26-130, als onderdeel van zijn reguliere septemberronde. Het NCSC nam het advies over en beoordeelt de kans op misbruik als hoog.

De problemen zitten in de manier waarop Photoshop speciaal geprepareerde bestanden verwerkt. Een aanvaller kan een gebruiker een kwaadaardig bestand laten openen, bijvoorbeeld een PSD- of pluginbestand, en zo code uitvoeren met de rechten van die gebruiker. De kwetsbaarheden vallen uiteen in een paar categorieën:

  • Out-of-bounds write en heap-based buffer overflow, die geheugen kunnen beschadigen
  • Integer overflow, waardoor berekeningen fout lopen en geheugen overschreven raakt
  • Een uncontrolled search path element, waarmee een beveiligingscontrole van de applicatie omzeild kan worden

Zeven van de acht fouten scoren 7.8 op de CVSS-schaal, de search-path-kwetsbaarheid scoort met 8.6 het hoogst. Adobe zegt geen aanwijzingen te hebben dat de fouten al actief worden misbruikt, maar sluit dat voor de toekomst niet uit. Getroffen zijn Photoshop 2026 tot en met versie 27.6 en Photoshop 2025 tot en met 26.11.6, op zowel Windows als macOS. De fix zit in versie 27.7 respectievelijk 26.11.7.

Voor Nederlandse gebruikers is de actie simpel: open de Creative Cloud-app en laat Photoshop updaten, of doe dat handmatig via Help > Updates. Bedrijven die via de Adobe Admin Console werken, kunnen de nieuwe versie centraal uitrollen. Open in de tussentijd geen Photoshop-bestanden van onbekende afkomst, zeker niet uit e-mail of onbekende downloadlinks.

Bron: NCSC-NL Advisories

Beveiligingscontent geverifieerd door Fortivox SecurityNederlandse cybersecurity-specialist voor het MKB — fortivoxsecurity.nl

Blijf op de hoogte

Volg CybersecurityNieuws.nl via RSS en mis geen enkel beveiligingsnieuws. Zelf iets gezien dat wij moeten weten? Tip de redactie.