Adobe, kritik akrobat ve okuyucunun sıfır gününü saldırılarda sömürdüğü konusunda uyarıyor

2 yıl önce

Adobe, Acrobat'ta sıfır gün güvenlik açığı ve saldırılarda kullanıldığı gibi etiketlenen okuyucuda güvenlik güncellemeleri yayınladı.

Saldırılar hakkında ek bilgiler henüz açıklanmamış olsa da, sıfır günün hem Windows hem de MacOS sistemlerini etkilediği bilinmektedir.

"Adobe, CVE-2023-26369'un Adobe Acrobat ve Reader'ı hedefleyen sınırlı saldırılarda vahşi doğada kullanıldığının farkında," dedi şirket bugün yayınlanan bir güvenlik danışmanında.

Kritik güvenlik kusuru, CVE-2023-26369 olarak izlenir ve saldırganların zayıf bir zayıflıktan başarılı bir şekilde yararlandıktan sonra kod yürütülmesine izin verebilir.

Tehdit aktörleri ayrıcalıklara ihtiyaç duymadan düşük karmaşık saldırılarda kullanabilirken, kusur sadece yerel saldırganlar tarafından kullanılabilir ve ayrıca CVSS v3.1 skoruna göre kullanıcı etkileşimi gerektirir.

CVE-2023-26369, Addobe tarafından maksimum öncelik derecesi ile sınıflandırıldı ve şirket, yöneticilere güncellemeyi en kısa sürede, ideal olarak 72 saatlik bir pencerede yüklemelerini şiddetle tavsiye etti.

Etkilenen ürün ve versiyonların tam listesi aşağıdaki tablodadır.

Bugün Adobe, saldırganların eşleştirilmemiş Adobe Connect ve Adobe Experience Manager yazılımı çalıştıran sistemlerde keyfi kod yürütülmesine izin verebilecek daha fazla güvenlik kusuruna değindi.

Bugün sabitlenen Connect (CVE-2023-29305 ve CVE-2023-29306) ve Experience Manager (CVE-2023-38214 ve CVE-2023-38215) hataları, yansıtılan bölgeler arası senaryo (XSS) saldırılarını başlatmak için kullanılabilir.

Çerezlere, oturum jetonlarına veya hedeflerin web tarayıcıları tarafından depolanan diğer hassas bilgilere erişmek için kullanılabilirler.

Temmuz ayında Adobe, sınırlı saldırıların bir parçası olarak vahşi doğada sömürülen sıfır gün (CVE-2023-38205) hitap etmek için acil bir ColdFusion güvenlik güncellemesi itti.

Günler sonra CISA, federal ajanslara 10 Ağustos'a kadar aktif olarak sömürülen hataya karşı ağlarında Adobe Coldfusion sunucularını güvence altına almalarını emretti.

Notepad ++ 8.5.7 Dört güvenlik açığı için düzeltmelerle yayınlandı

Apple, iPhone'lara Saldırı için Susturan 2 Yeni Sıfır Gününü Açıklıyor, Macs

Microsoft Office güncellemesi aktif olarak sömürülen RCE Saldırı Zinciri

Adobe, sömürülen Coldfusion CVE-2023-29298 Kusur için Yama Bypass'ı düzeltiyor

CISA, Govt ajanslarına pencereleri ve ofis sıfır günlerini azaltmasını emreder

Kaynak: Bleeping Computer

More Posts