🟠 高危 | CVE-2026-48395 — Bridge is affected by an Untrusted Search Path vul...
🟠 《高危安全漏洞:CVE-2026-48395》
CVSS 评分: 高危(8.6) 状态: Received 发布时间: 2026-07-28
漏洞简介
CVE-2026-48395 是 Adobe Bridge 软件中存在的一个不受信任的搜索路径(Untrusted Search Path,CWE-426)漏洞。该漏洞允许攻击者在当前用户上下文中执行任意代码(arbitrary code execution)。攻击者可以通过诱使用户打开一个恶意文件来利用此漏洞。值得注意的是,该漏洞的受影响范围(Scope)已发生改变,意味着漏洞利用可能影响超出原始安全边界之外的资源。
影响范围
- 受影响软件:Adobe Bridge
- 具体版本信息:请参考 Adobe 官方安全公告(APSB26-89),该公告详细列出了受影响的版本号及对应的修复版本。
- 攻击前提:需要用户交互(User Interaction),即受害者必须主动打开一个恶意文件。
风险分析
- 攻击向量:本地攻击(AV:L),攻击者需要能够向目标用户提供恶意文件(例如通过邮件、下载链接或共享存储)。
- 攻击复杂度:低(AC:L),无需特殊权限或复杂条件即可触发。
- 所需权限:无(PR:N),攻击者无需事先获得系统任何权限。
- 用户交互:必需(UI:R),受害者必须执行打开恶意文件的操作。
- 影响范围:已改变(S:C),漏洞利用可能突破原有安全域,影响其他资源或系统组件。
- 机密性影响:高(C:H),可能导致敏感信息泄露。
- 完整性影响:高(I:H),攻击者可能修改或破坏系统数据。
- 可用性影响:高(A:H),可能导致系统或服务不可用。
可能的攻击后果:成功利用此漏洞后,攻击者可以在受害者计算机上以当前用户的权限执行任意代码,包括安装恶意软件、窃取数据、修改系统配置或进行其他恶意操作。由于漏洞影响范围已改变,攻击者甚至可能获得对原本受限资源的访问能力。用户应尽快根据 Adobe 官方公告更新 Bridge 至修复版本,并避免打开来源不明的文件。
🔍 技术细节
| 字段 | 值 |
|---|---|
| CVE ID | CVE-2026-48395 |
| CVSS 评分 | 8.6 🟠 |
| 严重程度 | 高危 |
| CVSS 向量 | CVSS:3.1/AV:L/AC:L/PR:N/UI:R/S:C/C:H/I:H/A:H |
| CWE 分类 | CWE-426 |
| 发布时间 | 2026-07-28 |
| 最后更新 | 2026-07-28 |
| 状态 | Received |
| 数据来源 | psirt@adobe.com |
🔗 参考链接
💬 评论