Varios escenarios peligrosos convergieron en una versión de un popular editor de imágenes.

Photoshop recibió un parche raro, en el que casi cada error corregido conduce a la ejecución de código ajeno. Adobe publicó la actualización APSB26-130 para Photoshop 2025 y 2026 en Windows y macOS. El boletín corrige ocho vulnerabilidades críticas: siete de ellas permiten ejecutar código arbitrario y otra evita un mecanismo de protección.
Cuatro RCE están relacionadas con desbordamientos aritméticos: CVE-2026-82007, CVE-2026-75863, CVE-2026-75862 y CVE-2026-75771. Todas recibieron 7,8 puntos según CVSS 3.1. Las tres últimas fueron reportadas a Adobe por Brandon Evans de TrendAI Zero Day Initiative; la primera fue descubierta por un investigador bajo el seudónimo yjdfy.
Otras tres RCE están vinculadas a corrupción de memoria. CVE-2026-82006, con 7,8 puntos según CVSS 3.1, provoca un desbordamiento de búfer en el montón, y CVE-2026-75631 y CVE-2026-82005, también con 7,8 puntos, están relacionadas con escrituras fuera de los límites asignados. Para las siete fallas se requiere acción del usuario; Adobe no especifica formatos de archivo concretos.
Anteriormente las vulnerabilidades de Photoshop ya permitían ejecutar código mediante archivos PSD especialmente manipulados, sin embargo no hay motivos para trasladar el escenario previo al nuevo conjunto de CVE. APSB26-130 revela solo las clases de errores y los vectores CVSS. Por tanto, siete RCE no implican una intrusión sin contacto a través de la red: las puntuaciones publicadas indican un vector local y la participación obligatoria del usuario.
La mayor puntuación la recibió CVE-2026-76199 con 8,6 puntos según CVSS 3.1. La falla está relacionada con una búsqueda de componentes sin control y permite evitar un mecanismo de protección. En abril Adobe ya cerró vulnerabilidades de Photoshop junto con decenas de problemas en otros productos; el boletín actual está dedicado únicamente al editor gráfico.
Son vulnerables Photoshop 2026 versión 27.6 y anteriores y Photoshop 2025 versión 26.11.6 y anteriores. Las correcciones se incluyeron en 27.7 y 26.11.7. Adobe asignó a la publicación Priority 3; ese nivel está destinado a productos que históricamente rara vez han sido objetivo de ataques semejantes. A fecha del 8 de septiembre la empresa no conocía ningún caso de explotación de las ocho vulnerabilidades corregidas en ataques reales.
Adobe recomienda actualizar Photoshop mediante Creative Cloud Desktop y, en entornos corporativos, desplegar las nuevas compilaciones a través de Admin Console. Priority 3 no contradice la calificación crítica de las propias fallas: la escala de prioridad evalúa la urgencia de la instalación teniendo en cuenta el historial de ataques, mientras que Critical describe el daño potencial en caso de explotación exitosa.