Beveiligingsadvies NCSC-2026-0364 [1.00] [M/H] Kwetsbaarheden verholpen in Adobe Illustrator

Adobe heeft een reeks beveiligingslekken in Illustrator gedicht die allemaal te maken hebben met de manier waarop het programma bestanden inlaadt en verwerkt. Het risico is serieus: door een kwaadaardig .ai-, .eps- of ander speciaal vervaardigd bestand te openen, kan een aanvaller in theorie eigen code laten draaien op het systeem van de gebruiker.

Wat is er precies verholpen?

  • Onjuiste autorisatie: in sommige scenario’s controleerde Illustrator rechten niet goed genoeg. Dat kan de deur openen naar code‑uitvoering als een gebruiker een malafide bestand opent. Dit is geregistreerd als CVE‑2026‑75990. (helpx.adobe.com)
  • Onjuiste inputvalidatie: invoer uit bestanden werd niet altijd robuust gecontroleerd, wat eveneens misbruikt kan worden om code uit te voeren (CVE‑2026‑75991). (helpx.adobe.com)
  • Out‑of‑bounds write: bij het verwerken van bepaalde bestandsinvoer kon geheugen buiten de gereserveerde ruimte worden overschreven, met — opnieuw — mogelijke code‑uitvoering tot gevolg (CVE‑2026‑75992). (helpx.adobe.com)

Belangrijk om te weten

  • Adobe publiceerde deze update op dinsdag 8 september 2026 in bulletin APSB26‑131. Er zijn op dit moment geen meldingen van actief misbruik “in het wild”. (helpx.adobe.com)
  • Getroffen zijn in elk geval Illustrator 2025 versie 29.8.10 en ouder en Illustrator 2026 versie 30.7 en ouder (Windows). De verholpen versies zijn respectievelijk 29.8.11 en 30.8 voor Windows én macOS. (helpx.adobe.com)
  • De patch heeft een Priority 3‑rating. In Adobe’s terminologie betekent dat: geen aanwijzingen voor actief misbruik en historisch gezien een lagere kans op aanvallen, maar updaten blijft de aanbevolen route. (helpx.adobe.com)

Context: vaste patchcadans en eerdere fixes

  • Adobe is in 2026 overgestapt op een tweewekelijkse ritmiek: securitybulletins verschijnen sindsdien op de tweede en vierde dinsdag van de maand. Handig om in je patchkalender mee te nemen. (blog.adobe.com)
  • Eerder dit jaar, op 12 mei 2026 (APSB26‑51), pakte Adobe al vergelijkbare fouten in Illustrator aan, waaronder out‑of‑bounds write en heap‑overflows. Het patroon is duidelijk: vooral kwetsbaarheden in de bestandsafhandeling. (helpx.adobe.com)
  • Ook het Nationaal Cyber Security Centrum (NCSC) signaleerde dit jaar meerdere Illustrator‑kwetsbaarheden met hoge CVSS‑scores (rond 7,8–8,6), een indicatie dat tijdig patchen echt noodzakelijk is. (advisories.ncsc.nl)

Wat moet je nu doen?

  • Update direct via de Creative Cloud‑desktopapp. Zorg dat automatische updates aanstaan of klik handmatig op Bijwerken bij Illustrator. Adobe raadt dit expliciet aan. (helpx.adobe.com)
  • Gebruik je een beheerde omgeving? Plan deze update in je reguliere patchvenster, maar wacht niet onnodig: het onderliggende risico is code‑uitvoering via bestanden die in omloop kunnen komen (denk aan bijlagen of downloads). (helpx.adobe.com)
  • Totdat de update overal draait: open geen bestanden uit onbetrouwbare bron, beperk bestandsvoorbeelden van onbekende downloads en houd endpointbeveiliging actueel.

Kort samengevat
De nieuwste Illustrator‑patch (8 september 2026) dicht drie kritieke lekken in de bestandsverwerking — onjuiste autorisatie, onjuiste inputvalidatie en een out‑of‑bounds write — die allemaal kunnen leiden tot het uitvoeren van willekeurige code als een gebruiker een speciaal bewerkt bestand opent. Updaten naar 29.8.11 (2025‑tak) of 30.8 (2026‑tak) is de snelste en veiligste manier om risico’s af te dekken. (helpx.adobe.com)

---- ---- ---- ---- ---- ---- ---- ---- ---- ---- ---- ---- ---- ---- ----
Opzoek naar de laatste updates uit onze securitylog?
Inhoud mede mogelijk gemaakt door OpenAI.