Aktualisieren Sie Adobe Photoshop umgehend auf die neuesten Versionen (26.11.7 oder höher für Version 2025, 27.7 oder höher für Version 2026).
Hoechster CVSS-Basiswert 8.6+15
Bewertung v1.1, deterministisch berechnet. Bedrohungswert und Konfidenz sind getrennte Größen.Methodik
[NEU] [hoch] Adobe Photoshop: Mehrere Schwachstellen ermöglichen Codeausführung
Mehrere kritische Schwachstellen in Adobe Photoshop ermöglichen lokalen Angreifern die Ausführung beliebigen Programmcodes. Betroffen sind Nutzer von Photoshop-Versionen 2025 und 2026 auf macOS und Windows. Es wird dringend empfohlen, die Software umgehend auf die neuesten Versionen zu aktualisieren, um die Sicherheitslücken zu schließen.
SecBoard-Einordnung
Diese Schwachstellen ermöglichen lokalen Angreifern die Ausführung beliebigen Programmcodes, was zu einer vollständigen Kompromittierung des Systems führen kann, auf dem Photoshop läuft.
Realistisch schlimmster Fall: Ein lokaler Angreifer könnte beliebigen Code mit den Berechtigungen des Photoshop-Benutzers ausführen, was potenziell zur Installation von Malware, Datenexfiltration oder vollständiger Systemkontrolle führen könnte.
Key Facts
- CVSS
- 8.6 · HIGH
- EPSS
- 0.2%
- Über das Netz
- nein
- Anmeldung nötig
- nein
- Nutzerinteraktion nötig
- ja
- Angriffskomplexität
- niedrig
- Beeinträchtigt
- Vertraulichkeit, Integrität, Verfügbarkeit
- Patch
- unbekannt
- Zuweisende CNA
- psirt@adobe.com
- CVSS
- 7.8 · HIGH
- EPSS
- 0.2%
- Über das Netz
- nein
- Anmeldung nötig
- nein
- Nutzerinteraktion nötig
- ja
- Angriffskomplexität
- niedrig
- Beeinträchtigt
- Vertraulichkeit, Integrität, Verfügbarkeit
- Patch
- unbekannt
- Zuweisende CNA
- psirt@adobe.com
- CVSS
- 7.8 · HIGH
- EPSS
- 0.2%
- Über das Netz
- nein
- Anmeldung nötig
- nein
- Nutzerinteraktion nötig
- ja
- Angriffskomplexität
- niedrig
- Beeinträchtigt
- Vertraulichkeit, Integrität, Verfügbarkeit
- Patch
- unbekannt
- Zuweisende CNA
- psirt@adobe.com
- CVSS
- 7.8 · HIGH
- EPSS
- 0.2%
- Über das Netz
- nein
- Anmeldung nötig
- nein
- Nutzerinteraktion nötig
- ja
- Angriffskomplexität
- niedrig
- Beeinträchtigt
- Vertraulichkeit, Integrität, Verfügbarkeit
- Patch
- unbekannt
- Zuweisende CNA
- psirt@adobe.com
- CVSS
- 7.8 · HIGH
- EPSS
- 0.2%
- Über das Netz
- nein
- Anmeldung nötig
- nein
- Nutzerinteraktion nötig
- ja
- Angriffskomplexität
- niedrig
- Beeinträchtigt
- Vertraulichkeit, Integrität, Verfügbarkeit
- Patch
- unbekannt
- Zuweisende CNA
- psirt@adobe.com
- CVSS
- 7.8 · HIGH
- EPSS
- 0.2%
- Über das Netz
- nein
- Anmeldung nötig
- nein
- Nutzerinteraktion nötig
- ja
- Angriffskomplexität
- niedrig
- Beeinträchtigt
- Vertraulichkeit, Integrität, Verfügbarkeit
- Patch
- unbekannt
- Zuweisende CNA
- psirt@adobe.com
- CVSS
- 7.8 · HIGH
- EPSS
- 0.2%
- Über das Netz
- nein
- Anmeldung nötig
- nein
- Nutzerinteraktion nötig
- ja
- Angriffskomplexität
- niedrig
- Beeinträchtigt
- Vertraulichkeit, Integrität, Verfügbarkeit
- Patch
- unbekannt
- Zuweisende CNA
- psirt@adobe.com
- CVSS
- 7.8 · HIGH
- EPSS
- 0.2%
- Über das Netz
- nein
- Anmeldung nötig
- nein
- Nutzerinteraktion nötig
- ja
- Angriffskomplexität
- niedrig
- Beeinträchtigt
- Vertraulichkeit, Integrität, Verfügbarkeit
- Patch
- unbekannt
- Zuweisende CNA
- psirt@adobe.com
Betroffen
Nutzer von Adobe Photoshop-Versionen 2025 (vor 26.11.7) und 2026 (vor 27.7) auf macOS und Windows sind betroffen.
Hersteller
Produkte
▸ CPE-Rohbezeichner anzeigen▾ CPE-Rohbezeichner ausblenden (1)
- cpe:2.3:a:adobe:photoshop:*:*:*:*:*:*:*:*
Prüfen
3- ▸Überprüfen Sie die installierte Version von Adobe Photoshop auf allen macOS- und Windows-Systemen.
- ▸Stellen Sie sicher, dass automatische Updates für Adobe Photoshop aktiviert sind, um zukünftige Patches zeitnah zu erhalten.
▸ 1 weitere▾ weniger
- ▸Scannen Sie Systeme auf Anzeichen von unautorisierter Codeausführung oder ungewöhnlichem Verhalten nach der Nutzung von Photoshop.
Offene Punkte
2▸ anzeigen▾ ausblenden
- ▸Der genaue Mechanismus der Codeausführung (z.B. durch welche spezifische Interaktion des Benutzers oder des Angreifers) ist im Artikel nicht spezifiziert.
- ▸Es ist nicht spezifiziert, ob diese Schwachstellen bereits aktiv ausgenutzt werden.
Red-Team-Relevanz
Was heißt das für dein nächstes Assessment?
▸ Einordnung anzeigen▾ Einordnung ausblenden
- Initial Access möglich?Unklar
- Privilege Escalation relevant?Unklar
- Exploit öffentlich verfügbar?Möglich
- Detection / Logging prüfbar?Ja
- Für Purple-Team-Szenario geeignet?Möglich
Kundenfragen
- Haben wir Windows extern erreichbar?
- Können wir Reconnaissance detektieren?
MITRE ATT&CK(2)
Techniken aus allen Quellen zusammengeführt — nach Stärke des Belegs sortiert.
„ermöglichen lokalen Angreifern die Ausführung beliebigen Programmcodes“
Mehrere Herkünfte bei derselben Technik heißt: mehrere unabhängige Wege führen dorthin.
Kill-Chain-Phasen
Wie weit im Ablauf die belegten Techniken liegen — je Technik die früheste Phase.
Auskundschaften
1
Bewaffnung
0
Zustellung
0
Ausnutzung
0
Einnistung
0
Fernsteuerung
0
Zielhandlung
0
Quellen & Belege· 1 Quelle
Behoerdliche Veroeffentlichung mit Amtspflicht zur Richtigkeit, frei zugaenglich.
- Nur eine Quelle — der Sachverhalt ist an keiner zweiten Stelle gegengelesen.
Verknüpfte Intelligence
Dieselben Entitäten an anderer Stelle auf SecBoard.