Adobe-Sicherheitsbulletin

Sicherheits-Update für Adobe Acrobat und Reader verfügbar  | APSB23-24

Bulletin-ID

Veröffentlichungsdatum

Priorität

APSB23-24

11. April 2023

3

Zusammenfassung

Adobe hat Sicherheits-Updates für Adobe Acrobat und Reader für Windows und macOS veröffentlicht. Diese Updates beheben kritische und wichtige Sicherheitslücken. Eine erfolgreiche Nutzung könnte zur Ausführung von beliebigem Code, zur Privilegienerweiterung, zur Umgehung von Sicherheitsfunktionen und zu Speicherlecks führen.                                 

Betroffene Versionen

     

Produkt

Überwachen

Betroffene Versionen

Plattform

Acrobat DC 

Continuous 

23.001.20093 und frühere Versionen

Windows und macOS

Acrobat Reader DC

Continuous 

23.001.20093 und frühere Versionen

 

Windows und macOS




     

Acrobat 2020

Classic 2020           

20.005.30441 und frühere Versionen

 

Windows und macOS

Acrobat Reader 2020

Classic 2020           

20.005.30441 und frühere Versionen

Windows und macOS

Wechseln Sie bei Fragen in Bezug auf Acrobat DC zur Seite Adobe Acrobat DC – Häufig gestellte Fragen

Wechseln Sie bei Fragen in Bezug auf Acrobat Reader DC zur Seite Acrobat Reader DC – Häufig gestellte Fragen.

Lösung

Adobe empfiehlt Benutzern, ihre Softwareinstallationen auf die neueste Version zu aktualisieren. Die Vorgehensweise dafür ist nachfolgend beschrieben.    

Endbenutzer erhalten die neuesten Produktversionen über eine der folgenden Methoden:    

  • Benutzer können die Produktinstallation über „Hilfe“ > „Nach Updates suchen“ manuell aktualisieren.     

  • Die Produkte werden ohne weiteren Benutzereingriff automatisch aktualisiert, sobald Aktualisierungen erkannt werden. 

  • Das vollständige Acrobat Reader-Installationsprogramm kann im Acrobat Reader Download Center heruntergeladen werden.     

Für IT-Administratoren (verwaltete Umgebungen):     

  • Links zu Installationsprogrammen finden Sie in der entsprechenden Version der Versionshinweise.

  • Installieren Sie Updates mithilfe Ihrer bevorzugten Methode, zum Beispiel AIP-GPO, Bootstrapper, SCUP/SCCM (Windows) oder Apple Remote Desktop und SSH (macOS).     

   

Adobe empfiehlt allen Anwendern die Installation der neuesten Version und stuft die Prioritäten dieser Updates wie folgt ein:    

Produkt

Überwachen

Aktualisierte Versionen

Plattform

Priorität

Verfügbarkeit

Acrobat DC

Continuous

23.001.20143

Windows und macOS

3

Acrobat Reader DC

Continuous

23.001.20143

Windows und macOS

3

 

 

 

 

 

 

Acrobat 2020

Classic 2020           

20.005.30467

Windows und macOS

3

Acrobat Reader 2020

Classic 2020 

20.005.30467

Windows  und macOS 

3

Sicherheitslückendetails

Sicherheitslückenkategorie Sicherheitslückenauswirkung Problemstufe CVSS-Basispunktzahl CVSS-Vektor CVE-Nummer
Schreibvorgang außerhalb des gültigen Bereichs (CWE-787)
Willkürliche Ausführung von Code
Kritisch
7.8
CVSS:3.1/AV:L/AC:L/PR:N/UI:R/S:U/C:H/I:H/A:H
CVE-2023-26395
Verletzung sicherer Designgrundsätze (CWE-657)
Berechtigungsausweitung
Wichtig 6.6 CVSS:3.1/AV:L/AC:H/PR:L/UI:R/S:C/C:L/I:H/A:L
CVE-2023-26396
Gelesen außerhalb des gültigen Bereichs (CWE-125)
Speicherverlust
Wichtig 5.5 CVSS:3.1/AV:L/AC:L/PR:N/UI:R/S:U/C:H/I:N/A:N
CVE-2023-26397
Unangemessene Eingabevalidierung (CWE-20)
Willkürliche Ausführung von Code
Kritisch 8.6 CVSS:3.1/AV:L/AC:L/PR:N/UI:R/S:C/C:H/I:H/A:H
CVE-2023-26405
Unzulässige Zugriffskontrolle (CWE-284)
Umgehung der Sicherheitsfunktionen
Kritisch 8.6 CVSS:3.1/AV:L/AC:L/PR:N/UI:R/S:C/C:H/I:H/A:H
CVE-2023-26406
Unangemessene Eingabevalidierung (CWE-20)
Willkürliche Ausführung von Code
Kritisch  8.6 CVSS:3.1/AV:L/AC:L/PR:N/UI:R/S:C/C:H/I:H/A:H
CVE-2023-26407
Unzulässige Zugriffskontrolle (CWE-284)
Umgehung der Sicherheitsfunktionen
Kritisch 8.6 CVSS:3.1/AV:L/AC:L/PR:N/UI:R/S:C/C:H/I:H/A:H
CVE-2023-26408
Nach kostenloser Version verwenden (CWE-416)
Willkürliche Ausführung von Code
Kritisch
7.8 CVSS:3.1/AV:L/AC:L/PR:N/UI:R/S:U/C:H/I:H/A:H
CVE-2023-26417
Nach kostenloser Version verwenden (CWE-416)
Willkürliche Ausführung von Code
Kritisch
7.8
CVSS:3.1/AV:L/AC:L/PR:N/UI:R/S:U/C:H/I:H/A:H
CVE-2023-26418
Nach kostenloser Version verwenden (CWE-416)
Willkürliche Ausführung von Code
Kritisch
7.8
CVSS:3.1/AV:L/AC:L/PR:N/UI:R/S:U/C:H/I:H/A:H
CVE-2023-26419
Nach kostenloser Version verwenden (CWE-416)
Willkürliche Ausführung von Code
Kritisch
7.8
CVSS:3.1/AV:L/AC:L/PR:N/UI:R/S:U/C:H/I:H/A:H
CVE-2023-26420
Integer-Unterlauf (Wrap oder Wraparound) (CWE-191)
Willkürliche Ausführung von Code
Kritisch
7.8
CVSS:3.1/AV:L/AC:L/PR:N/UI:R/S:U/C:H/I:H/A:H
CVE-2023-26421
Nach kostenloser Version verwenden (CWE-416)
Willkürliche Ausführung von Code
Kritisch
7.8
CVSS:3.1/AV:L/AC:L/PR:N/UI:R/S:U/C:H/I:H/A:H
CVE-2023-26422
Nach kostenloser Version verwenden (CWE-416)
Willkürliche Ausführung von Code
Kritisch
7.8
CVSS:3.1/AV:L/AC:L/PR:N/UI:R/S:U/C:H/I:H/A:H
CVE-2023-26423
Nach kostenloser Version verwenden (CWE-416)
Willkürliche Ausführung von Code
Kritisch
7.8
CVSS:3.1/AV:L/AC:L/PR:N/UI:R/S:U/C:H/I:H/A:H
CVE-2023-26424
Gelesen außerhalb des gültigen Bereichs (CWE-125)
Willkürliche Ausführung von Code
Kritisch
7.8
CVSS:3.1/AV:L/AC:L/PR:N/UI:R/S:U/C:H/I:H/A:H
CVE-2023-26425

Danksagung

Adobe bedankt sich bei den folgenden Forschern für das Melden dieser Schwachstellen und ihre Zusammenarbeit mit Adobe zum Schutz der Sicherheit unserer Kunden:   

  • Mark Vincent Yason (@MarkYason) in Zusammenarbeit mit der Zero Day Initiative von Trend Micro - CVE-2023-26417, CVE-2023-26418, CVE-2023-26419, CVE-2023-26420, CVE-2023-26422, CVE-2023-26423,
  • AbdulAziz Hariri (@abdhariri) von Haboob SA (@HaboobSa) - CVE-2023-26405, CVE-2023-26406, CVE-2023-26407, CVE-2023-26408
  • Anonym in Zusammenarbeit mit der Zero Day Initiative von Trend Micro - CVE-2023-26424, CVE-2023-26425, CVE-2023-26421
  • Qingyang Chen vom Topsec Alpha Team  CVE-2023-26395
  • Koh M. Nakagawa (tsunekoh) - CVE-2023-26396
  • Kai Lu (k3vinlusec) - CVE-2023-26397

Weitere Informationen erhalten Sie unter https://helpx.adobe.com/de/security.html oder per E-Mail an PSIRT@adobe.com.

Schneller und einfacher Hilfe erhalten

Neuer Benutzer?