🟠 《高危安全漏洞:CVE-2026-48388》

CVSS 评分: 高危(8.6)  状态: Received  发布时间: 2026-07-28


漏洞简介

CVE-2026-48388 涉及 Adobe Photoshop 安装程序(Adobe Photoshop Installer)中存在的一个不受控制的搜索路径元素漏洞(Uncontrolled Search Path Element),对应 CWE-427 分类。该漏洞允许攻击者在当前用户上下文中执行任意代码(arbitrary code execution)。具体而言,攻击者可以通过将恶意库文件(malicious library)放置在安装程序所搜索的目录中,从而利用此漏洞。利用该漏洞需要用户交互,即受害者必须正在运行该安装程序。值得注意的是,该漏洞的影响范围(Scope)已发生改变,意味着漏洞可能影响与原始组件不同的安全域。

影响范围

根据现有信息,该漏洞影响 Adobe Photoshop 安装程序。由于 CVE 描述中未明确列出具体的软件版本号,建议用户参考 Adobe 官方安全公告以获取受影响的详细版本列表。通常,此类漏洞可能影响多个版本的 Photoshop 安装程序,尤其是较旧或未及时更新的版本。

风险分析

  • 攻击向量:本地攻击(Local),攻击者需要能够将恶意文件放置在目标系统上安装程序搜索的目录中。
  • 攻击复杂度:低(Low),攻击者只需放置恶意库文件,无需复杂操作。
  • 所需权限:无(None),攻击者无需任何特权即可尝试利用。
  • 用户交互:需要(Required),受害者必须主动运行 Photoshop 安装程序。
  • 影响范围:已改变(Changed),漏洞可能允许攻击者从安装程序环境跨越到其他安全上下文。
  • 机密性、完整性、可用性影响:均为高(High),成功利用可导致完全控制受影响系统,包括读取、修改或删除数据,以及执行任意操作。

可能的攻击后果:攻击者可通过精心构造的恶意动态链接库(DLL)或其他库文件,在 Photoshop 安装程序启动时被加载,从而在受害者不知情的情况下执行任意代码。这可能导致系统被植入后门、窃取敏感信息、安装勒索软件或进行其他恶意活动。由于漏洞利用需要用户运行安装程序,攻击者常通过社会工程学手段(如伪装成合法软件更新或捆绑下载)诱使用户触发。


🔍 技术细节

字段
CVE ID CVE-2026-48388
CVSS 评分 8.6 🟠
严重程度 高危
CVSS 向量 CVSS:3.1/AV:L/AC:L/PR:N/UI:R/S:C/C:H/I:H/A:H
CWE 分类 CWE-427
发布时间 2026-07-28
最后更新 2026-07-28
状态 Received
数据来源 psirt@adobe.com

🔗 参考链接