Beveiligingsadvies NCSC-2026-0194 [1.00] [M/H] Kwetsbaarheden verholpen in Adobe InDesign Desktop

Adobe heeft een reeks beveiligingslekken in InDesign Desktop gedicht. De fixes zitten in de nieuwste onderhoudsreleases voor beide huidige takken: versie 21.3 en 20.5.3. Daarmee worden problemen opgelost die aanwezig waren in respectievelijk 21.2 en ouder, en 20.5.2 en ouder, op zowel Windows als macOS. Adobe adviseert te updaten via de Creative Cloud-app of via Help > Updates. Volgens de bulletin-publicatie van 14 april 2026 zijn er op dat moment geen misbruiken “in het wild” bekend. (helpx.adobe.com)

De kwetsbaarheden schuilen in de manier waarop InDesign speciaal geprepareerde, malafide bestanden verwerkt. Fouten als heap- en stack-based buffer overflows, out-of-bounds read/write en use-after-free kunnen leiden tot geheugenbeschadiging. In het ergste geval kan een aanvaller zo eigen code uitvoeren met de rechten van de ingelogde gebruiker; in andere gevallen kan gevoelige informatie uitlekken of crasht de app (denial-of-service). Deze issues worden geactiveerd zodra een gebruiker zo’n bestand opent. Meerdere CVE’s in deze update zijn door Adobe als “critical” gelabeld met een CVSS-basiscore van 7,8. (helpx.adobe.com)

Concreet adresseert de update onder meer CVE-2026-27283 (use-after-free), CVE-2026-27284 en CVE-2026-27291 (out-of-bounds read/write), en meerdere heap-based buffer overflows (CVE-2026-34627 t/m -34629). Het advies is duidelijk: werk bij naar 21.3 (voor de 21.x-tak) of 20.5.3 (voor de 20.x-tak). Beheerders kunnen desgewenst pakketten uitrollen via de beheertools van Creative Cloud. (helpx.adobe.com)

Ook in Nederland wijst het NCSC regelmatig op vergelijkbare InDesign-kwetsbaarheden en het belang van snel patchen. Eerdere adviezen dit jaar en vorig jaar benoemen hetzelfde aanvalspatroon: het openen van kwaadwillig samengestelde documenten kan leiden tot code-executie met gebruikersrechten. (advisories.ncsc.nl)

Zo pak je het veilig aan:

  • Update onmiddellijk naar InDesign 21.3 of 20.5.3 via Creative Cloud; zet automatische updates aan op werkstations waar dat kan. (helpx.adobe.com)
  • Wees terughoudend met het openen van InDesign-bestanden uit onbekende bron (ook IDML). Laat medewerkers bij twijfel eerst scannen of in een geïsoleerde omgeving openen. (helpx.adobe.com)
  • Beperk gebruikersrechten waar mogelijk. Kwaadwillende code draait dan niet met adminrechten mee. (Algemeen beveiligingsprincipe; onderliggend risico wordt door Adobe benoemd als “in de context van de huidige gebruiker”.) (helpx.adobe.com)
  • Controleer of je kwetsbaarheidsscanners de bulletin van 14 april 2026 meenemen; scanners zoals Tenable herkennen specifiek dat alles ouder dan 21.3 en 20.5.3 kwetsbaar is (APSB26-32). (tenable.com)

Kortom: deze update draait vooral om het dichten van geheugenfouten die bij het openen van malafide bestanden misbruikt kunnen worden. Door snel bij te werken en basismaatregelen te nemen, verlaag je het risico op misbruik én op verstoringen in je productieomgeving. (helpx.adobe.com)

---- ---- ---- ---- ---- ---- ---- ---- ---- ---- ---- ---- ---- ---- ----
Opzoek naar de laatste updates uit onze securitylog?
Inhoud mede mogelijk gemaakt door OpenAI.