SecBoard
Zurück zur Übersicht
Niedrig15 / 100Konfidenz: Mittel
CVSS8.6EPSS0.2 %Ohne Anmeldung

Aktualisieren Sie Adobe Photoshop umgehend auf die neuesten Versionen (26.11.7 oder höher für Version 2025, 27.7 oder höher für Version 2026).

Hoechster CVSS-Basiswert 8.6+15

Bewertung v1.1, deterministisch berechnet. Bedrohungswert und Konfidenz sind getrennte Größen.Methodik

[NEU] [hoch] Adobe Photoshop: Mehrere Schwachstellen ermöglichen Codeausführung

CERT-Bund·
Originalartikel lesen bei CERT-Bund

Mehrere kritische Schwachstellen in Adobe Photoshop ermöglichen lokalen Angreifern die Ausführung beliebigen Programmcodes. Betroffen sind Nutzer von Photoshop-Versionen 2025 und 2026 auf macOS und Windows. Es wird dringend empfohlen, die Software umgehend auf die neuesten Versionen zu aktualisieren, um die Sicherheitslücken zu schließen.

SecBoard-Einordnung

Diese Schwachstellen ermöglichen lokalen Angreifern die Ausführung beliebigen Programmcodes, was zu einer vollständigen Kompromittierung des Systems führen kann, auf dem Photoshop läuft.

Realistisch schlimmster Fall: Ein lokaler Angreifer könnte beliebigen Code mit den Berechtigungen des Photoshop-Benutzers ausführen, was potenziell zur Installation von Malware, Datenexfiltration oder vollständiger Systemkontrolle führen könnte.

Key Facts

 

CVSS
8.6 · HIGH
EPSS
0.2%
Über das Netz
nein
Anmeldung nötig
nein
Nutzerinteraktion nötig
ja
Angriffskomplexität
niedrig
Beeinträchtigt
Vertraulichkeit, Integrität, Verfügbarkeit
Patch
unbekannt
Zuweisende CNA
psirt@adobe.com
CVSS
7.8 · HIGH
EPSS
0.2%
Über das Netz
nein
Anmeldung nötig
nein
Nutzerinteraktion nötig
ja
Angriffskomplexität
niedrig
Beeinträchtigt
Vertraulichkeit, Integrität, Verfügbarkeit
Patch
unbekannt
Zuweisende CNA
psirt@adobe.com
CVSS
7.8 · HIGH
EPSS
0.2%
Über das Netz
nein
Anmeldung nötig
nein
Nutzerinteraktion nötig
ja
Angriffskomplexität
niedrig
Beeinträchtigt
Vertraulichkeit, Integrität, Verfügbarkeit
Patch
unbekannt
Zuweisende CNA
psirt@adobe.com
CVSS
7.8 · HIGH
EPSS
0.2%
Über das Netz
nein
Anmeldung nötig
nein
Nutzerinteraktion nötig
ja
Angriffskomplexität
niedrig
Beeinträchtigt
Vertraulichkeit, Integrität, Verfügbarkeit
Patch
unbekannt
Zuweisende CNA
psirt@adobe.com
CVSS
7.8 · HIGH
EPSS
0.2%
Über das Netz
nein
Anmeldung nötig
nein
Nutzerinteraktion nötig
ja
Angriffskomplexität
niedrig
Beeinträchtigt
Vertraulichkeit, Integrität, Verfügbarkeit
Patch
unbekannt
Zuweisende CNA
psirt@adobe.com
CVSS
7.8 · HIGH
EPSS
0.2%
Über das Netz
nein
Anmeldung nötig
nein
Nutzerinteraktion nötig
ja
Angriffskomplexität
niedrig
Beeinträchtigt
Vertraulichkeit, Integrität, Verfügbarkeit
Patch
unbekannt
Zuweisende CNA
psirt@adobe.com
CVSS
7.8 · HIGH
EPSS
0.2%
Über das Netz
nein
Anmeldung nötig
nein
Nutzerinteraktion nötig
ja
Angriffskomplexität
niedrig
Beeinträchtigt
Vertraulichkeit, Integrität, Verfügbarkeit
Patch
unbekannt
Zuweisende CNA
psirt@adobe.com
CVSS
7.8 · HIGH
EPSS
0.2%
Über das Netz
nein
Anmeldung nötig
nein
Nutzerinteraktion nötig
ja
Angriffskomplexität
niedrig
Beeinträchtigt
Vertraulichkeit, Integrität, Verfügbarkeit
Patch
unbekannt
Zuweisende CNA
psirt@adobe.com

Betroffen

Nutzer von Adobe Photoshop-Versionen 2025 (vor 26.11.7) und 2026 (vor 27.7) auf macOS und Windows sind betroffen.

Hersteller

Adobe

Produkte

Photoshop
CPE-Rohbezeichner anzeigen (1)
  • cpe:2.3:a:adobe:photoshop:*:*:*:*:*:*:*:*

Prüfen

3
  • Überprüfen Sie die installierte Version von Adobe Photoshop auf allen macOS- und Windows-Systemen.
  • Stellen Sie sicher, dass automatische Updates für Adobe Photoshop aktiviert sind, um zukünftige Patches zeitnah zu erhalten.
1 weitere
  • Scannen Sie Systeme auf Anzeichen von unautorisierter Codeausführung oder ungewöhnlichem Verhalten nach der Nutzung von Photoshop.

Offene Punkte

2
anzeigen
  • Der genaue Mechanismus der Codeausführung (z.B. durch welche spezifische Interaktion des Benutzers oder des Angreifers) ist im Artikel nicht spezifiziert.
  • Es ist nicht spezifiziert, ob diese Schwachstellen bereits aktiv ausgenutzt werden.

Red-Team-Relevanz

Was heißt das für dein nächstes Assessment?

Einordnung anzeigen
  • Initial Access möglich?Unklar
  • Privilege Escalation relevant?Unklar
  • Exploit öffentlich verfügbar?Möglich
  • Detection / Logging prüfbar?Ja
  • Für Purple-Team-Szenario geeignet?Möglich

Kundenfragen

  • Haben wir Windows extern erreichbar?
  • Können wir Reconnaissance detektieren?

MITRE ATT&CK(2)

Techniken aus allen Quellen zusammengeführt — nach Stärke des Belegs sortiert.

T1059Command and Scripting Interpreterzugeordnet

ermöglichen lokalen Angreifern die Ausführung beliebigen Programmcodes

T1592.002Gather Victim Host Information: Softwareabgeleitet

Mehrere Herkünfte bei derselben Technik heißt: mehrere unabhängige Wege führen dorthin.

Kill-Chain-Phasen

Wie weit im Ablauf die belegten Techniken liegen — je Technik die früheste Phase.

Auskundschaften

1

Bewaffnung

0

Zustellung

0

Ausnutzung

0

Einnistung

0

Fernsteuerung

0

Zielhandlung

0

Quellen & Belege· 1 Quelle

CERT-BundPrimärbelegPUBLICZuverlässigkeit Adiese Meldung

Behoerdliche Veroeffentlichung mit Amtspflicht zur Richtigkeit, frei zugaenglich.

  • Nur eine Quelle — der Sachverhalt ist an keiner zweiten Stelle gegengelesen.

Verknüpfte Intelligence

Dieselben Entitäten an anderer Stelle auf SecBoard.

Themen
hoch