Beveiligingsadvies NCSC-2026-0193 [1.00] [M/H] Kwetsbaarheden verholpen in Adobe Dreamweaver Desktop

Adobe heeft meerdere lekken in Dreamweaver Desktop gedicht. Aanvallers konden misbruik maken zodra een gebruiker een kwaadwillig, speciaal geprepareerd bestand in de app opende. De impact varieerde van het uitvoeren van willekeurige code tot het ongeautoriseerd uitlezen van bestanden op het systeem. Deze update richt zich op Dreamweaver 21.7 en ouder en is beschikbaar voor zowel Windows als macOS. Adobe raadt aan om direct te updaten. Op het moment van publiceren waren er geen aanwijzingen voor actief misbruik. (helpx.adobe.com)

Wat is er precies gefikst?

  • Code-uitvoering door foutieve invoervalidatie en kwetsbaarheden in een meegeleverde component. Dit soort fouten kan ertoe leiden dat malafide code draait binnen de rechten van de ingelogde gebruiker wanneer een schadelijk bestand wordt geopend. (helpx.adobe.com)
  • Onjuiste (of ontbrekende) toegangscontrole, waardoor Dreamweaver bestanden buiten de bedoelde paden kon lezen. Ook hier is interactie nodig: de gebruiker moet het kwaadaardige bestand openen. (helpx.adobe.com)
  • Een probleem met onjuist geïnitialiseerde pointers (geheugenbeheer). Dat kan geheugen lekken of corrumperen en in sommige scenario’s leiden tot code‑uitvoering na het openen van een malafide bestand. (nvd.nist.gov)

Twee recente rondes updates pakken dit aan:

  • 13 januari 2026: Dreamweaver 21.7 herstelt onder meer kwetsbaarheden voor code‑uitvoering, onjuiste autorisatie en zelfs het schrijven van bestanden op schijf bij gebrekkige invoervalidatie. (helpx.adobe.com)
  • 9 juni 2026: Dreamweaver 21.8 verhelpt extra kritieke en belangrijke issues, waaronder code‑uitvoering, geheugenblootstelling en ongeautoriseerd bestanden lezen. Deze release markeert expliciet dat 21.7 en ouder kwetsbaar zijn. (helpx.adobe.com)

Bijbehorende CVE’s die door Adobe en NVD zijn gepubliceerd, geven meer kleur:

  • CVE‑2026‑47907 en CVE‑2026‑47910: incorrecte/onjuiste autorisatie, wat kan leiden tot ongeautoriseerd uitlezen van bestanden. Gebruikersinteractie is vereist (CVSS v3.1 met UI:R). (nvd.nist.gov)
  • CVE‑2026‑47908: “Access of Uninitialized Pointer” (CWE‑824). Dit is een geheugencategorie die zowel datalekken als crashes of code‑uitvoering kan veroorzaken wanneer een kwaadwillig bestand wordt geopend. (nvd.nist.gov)
  • CVE‑2026‑47906/‑47908/‑47909: aanvullingen uit de juni‑ronde met impact variërend van code‑uitvoering tot arbitrair bestandlezen. (helpx.adobe.com)

Wat kun je nu het beste doen?

  • Update rechtstreeks via de Creative Cloud‑app of via Help > Updates in Dreamweaver naar versie 21.8. In beheerde omgevingen kun je distributiepakketten maken met de Creative Cloud‑tools. (helpx.adobe.com)
  • Controleer na installatie de versie: 21.8 is de meest recente beveiligde release; alles tot en met 21.7 geldt als kwetsbaar. (helpx.adobe.com)
  • Open alleen projectbestanden uit betrouwbare bron. Deze bugs vereisen doorgaans een gebruikersactie (een bestand openen), dus bewust gedrag is een sterke verdedigingslaag. (helpx.adobe.com)
  • Werk met beperkte gebruikersrechten en laat endpoint‑beveiliging realtime scannen van onbekende bestanden uitvoeren. Dit beperkt de schade als er tóch iets misgaat. (Algemene best practice)

Kortom: gebruik je Dreamweaver op Windows of macOS en zit je op 21.7 of ouder, update dan zo snel mogelijk naar 21.8. Daarmee dicht je meerdere paden voor code‑uitvoering en ongeautoriseerde bestandsactie die misbruik vereisen van een geopend, kwaadaardig bestand. (helpx.adobe.com)

---- ---- ---- ---- ---- ---- ---- ---- ---- ---- ---- ---- ---- ---- ----
Opzoek naar de laatste updates uit onze securitylog?
Inhoud mede mogelijk gemaakt door OpenAI.