Adobe устранила критические уязвимости в Commerce, Photoshop, InDesign

Adobe устранила критические уязвимости в Commerce, Photoshop, InDesign

Adobe устранила критические уязвимости в Commerce, Photoshop, InDesign

К ноябрьскому «вторнику патчей» в Adobe подготовили обновления для восьми продуктов, в том числе для Commerce / Magento, Photoshop и InDesign. Суммарно закрыты 48 уязвимостей, многие помечены как критические.

Разработчик, видимо, счел эти угрозы столь опасными из-за того, что эксплойт позволяет выполнить произвольный код в системе. При оценке по шкале CVSS почти все они получили по 7,8 балла (одна — 7,7).

Такова уязвимость CVE-2024-49521 в системе подключения Commerce-сервисов. Проблема классифицируется как SSRF (подмена запросов на стороне сервера), ею можно воспользоваться лишь при наличии прав админа; патч вышел в составе сборки 3.2.6.

Дыра в безопасности Photoshop 2023 и 2024 под идентификатором CVE-2024-49514 (целочисленное переполнение через нижнюю границу представления) грозит выполнением вредоносного кода в контексте текущего пользователя Windows или macOS. Патч содержат выпуски 24.7.4 и 25.12.

В Adobe InDesign устранены шесть уязвимостей. Три из них связаны с ошибкой переполнения буфера и расценены как критические, в остальных случаях эксплойт чреват утечкой данных из памяти.

Пользователям продуктов Adobe также настоятельно рекомендуется обновить Substance 3D Painter, Illustrator и After Effects.

Рекламный PDF-ридер из Google Play обманул защиту Android и Samsung

Официальный магазин приложений — это всё-таки не стерильная операционная. Автор Android Police Фейт Леру рассказала, как установленный из Google Play PDF-ридер начал показывать на смартфоне его матери назойливое уведомление и рекламу, которые невозможно было просто смахнуть.

Баннер настойчиво предлагал перейти по ссылке и установить некое дополнение для полной защиты данных. 

Выглядело это настолько убедительно, насколько обычно выглядят попытки завести пользователя туда, куда ему точно не надо.

Самое неприятное: Google Play Protect и встроенная защита приложений Samsung проверили смартфон и ничего подозрительного не обнаружили. Автор удалил программу вручную и посоветовал отправить жалобу в Google Play.

При этом достоверно установить вредоносную функциональность приложения она не смогла, речь идёт о подозрительном поведении с признаками рекламного софта, а не о подтверждённом банковском трояне.

Случай далеко не уникальный. По данным Malwarebytes, в 2025 году Google удалила из магазина 77 вредоносных приложений, суммарно набравших не менее 19 млн установок. Часто зловреды притворяются PDF-ридерами, клавиатурами, фоторедакторами, трекерами здоровья, ускорителями батареи и чистильщиками памяти.

Перед установкой стоит проверить разработчика, отзывы, историю обновлений и запрашиваемые разрешения. А если безобидный просмотрщик документов внезапно требует доступ к СМС, уведомлениям или специальным возможностям Android, лучше таким софтом не пользоваться.

RSS: Новости на портале Anti-Malware.ru