Bulletin-ID
APSB26-141: Sicherheitsupdate für Adobe Acrobat Reader verfügbar
|
|
Veröffentlichungsdatum |
Priorität |
|---|---|---|
|
APSB26-141 |
8. September 2026 |
2 |
Zusammenfassung
Adobe hat Sicherheitsupdates für Adobe Acrobat und Reader für Windows und MacOS veröffentlicht. Dieses Update behebt kritische, wichtige und moderate Sicherheitslücken, die zur Ausführung von beliebigem Code, zur Eskalation von Berechtigungen, zum Lesezugriff auf beliebige Dateien im Dateisystem, zum Schreibzugriff auf beliebige Dateien im Dateisystem, zur Offenlegung von Speicherdaten sowie zu einem Denial-of-Service der Anwendung führen könnten.
Adobe sind keine Fälle bekannt, in denen diese Schwachstelle ausgenutzt wurde.
Betroffene Versionen
Bei Fragen zu Adobe Acrobat besuchen Sie die Seite Adobe Acrobat – Häufig gestellte Fragen.
Bei Fragen zu Acrobat Reader besuchen Sie die Seite Acrobat Reader – Häufig gestellte Fragen.
Lösung
Adobe empfiehlt Benutzern, ihre Softwareinstallationen auf die neueste Version zu aktualisieren. Die Vorgehensweise dafür ist nachfolgend beschrieben.
Endbenutzer erhalten die neuesten Produktversionen über eine der folgenden Methoden:
Benutzer können die Produktinstallation über „Hilfe“ > „Nach Updates suchen“ manuell aktualisieren.
- Die Produkte werden ohne weiteren Benutzereingriff automatisch aktualisiert, sobald Aktualisierungen erkannt werden.
- Das vollständige Acrobat Reader-Installationsprogramm kann im Acrobat Reader Download Center heruntergeladen werden.
Für IT-Administratoren (verwaltete Umgebungen):
Links zu Installationsprogrammen finden Sie in der entsprechenden Version der Versionshinweise.
Installieren Sie Updates mithilfe Ihrer bevorzugten Methode, zum Beispiel AIP-GPO, Bootstrapper, SCUP/SCCM (Windows) oder Apple Remote Desktop und SSH (macOS).
Adobe empfiehlt allen Anwendern die Installation der neuesten Version und stuft die Prioritäten dieser Updates wie folgt ein:
|
Überwachen |
Aktualisierte Versionen |
Plattform |
Priorität |
Verfügbarkeit |
|
|
Adobe Acrobat |
Kontinuierlich |
26.002.21901 |
Windows und macOS |
2 |
|
|
Acrobat Reader |
Kontinuierlich |
26.002.21901 |
Windows und macOS |
2 |
|
|
Acrobat 2024 |
Classic 2024 |
24.001.30429 |
Windows und macOS |
2 |
Sicherheitslückendetails
| Sicherheitslückenkategorie | Sicherheitslückenauswirkung | Problemstufe | CVSS-Basispunktzahl | CVSS-Vektor | CVE-Nummer |
Falsche Autorisierung (CWE-863) |
Berechtigungsausweitung |
Kritisch |
8.8 |
CVSS:3.1/AV:L/AC:L/PR:L/UI:N/S:C/C:H/I:H/A:H |
CVE-2026-81996 |
Unsachgemäß kontrollierte Änderung von Objekt-Prototyp-Attributen (‚Prototype Pollution') (CWE-1321) |
Willkürlicher Dateisystem-Lesezugriff |
Kritisch |
8.2 |
CVSS:3.1/AV:L/AC:H/PR:N/UI:R/S:C/C:H/I:L/A:N |
CVE-2026-81994 |
Schreibvorgang außerhalb des gültigen Bereichs (CWE-787) |
Willkürliche Ausführung von Code |
Kritisch |
7.8 |
CVSS:3.1/AV:L/AC:L/PR:N/UI:R/S:U/C:H/I:H/A:H |
CVE-2026-81983 |
Dublette kostenfrei (CWE-415) |
Willkürliche Ausführung von Code |
Kritisch |
7.8 |
CVSS:3.1/AV:L/AC:L/PR:N/UI:R/S:U/C:H/I:H/A:H |
CVE-2026-79907 |
Schreibvorgang außerhalb des gültigen Bereichs (CWE-787) |
Willkürliche Ausführung von Code |
Kritisch |
7.8 |
CVSS:3.1/AV:L/AC:L/PR:N/UI:R/S:U/C:H/I:H/A:H |
CVE-2026-79908 |
Nach kostenloser Version verwenden (CWE-416) |
Willkürliche Ausführung von Code |
Kritisch |
7.8 |
CVSS:3.1/AV:L/AC:L/PR:N/UI:R/S:U/C:H/I:H/A:H |
CVE-2026-79909 |
Zugriff auf Ressource mit inkompatiblem Typ ('Type Confusion') (CWE-843) |
Willkürliche Ausführung von Code |
Kritisch |
7.8 |
CVSS:3.1/AV:L/AC:L/PR:N/UI:R/S:U/C:H/I:H/A:H |
CVE-2026-80161 |
Nach kostenloser Version verwenden (CWE-416) |
Willkürliche Ausführung von Code |
Kritisch |
7.8 |
CVSS:3.1/AV:L/AC:L/PR:N/UI:R/S:U/C:H/I:H/A:H |
CVE-2026-81973 |
Nach kostenloser Version verwenden (CWE-416) |
Willkürliche Ausführung von Code |
Kritisch |
7.8 |
CVSS:3.1/AV:L/AC:L/PR:N/UI:R/S:U/C:H/I:H/A:H |
CVE-2026-81975 |
Nach kostenloser Version verwenden (CWE-416) |
Willkürliche Ausführung von Code |
Kritisch |
7.8 |
CVSS:3.1/AV:L/AC:L/PR:N/UI:R/S:U/C:H/I:H/A:H |
CVE-2026-81976 |
Heap-basierter Pufferüberlauf (CWE-122) |
Willkürliche Ausführung von Code |
Kritisch |
7.8 |
CVSS:3.1/AV:L/AC:L/PR:N/UI:R/S:U/C:H/I:H/A:H |
CVE-2026-81992 |
Schreibvorgang außerhalb des gültigen Bereichs (CWE-787) |
Willkürliche Ausführung von Code |
Kritisch |
7.8 |
CVSS:3.1/AV:L/AC:L/PR:N/UI:R/S:U/C:H/I:H/A:H |
CVE-2026-81979 |
Schreibvorgang außerhalb des gültigen Bereichs (CWE-787) |
Willkürliche Ausführung von Code |
Kritisch |
7.8 |
CVSS:3.1/AV:L/AC:L/PR:N/UI:R/S:U/C:H/I:H/A:H |
CVE-2026-81980 |
Schreibvorgang außerhalb des gültigen Bereichs (CWE-787) |
Willkürliche Ausführung von Code |
Kritisch |
7.8 |
CVSS:3.1/AV:L/AC:L/PR:N/UI:R/S:U/C:H/I:H/A:H |
CVE-2026-81981 |
Nach kostenloser Version verwenden (CWE-416) |
Willkürliche Ausführung von Code |
Kritisch |
7.8 |
CVSS:3.1/AV:L/AC:L/PR:N/UI:R/S:U/C:H/I:H/A:H |
CVE-2026-81985 |
Nach kostenloser Version verwenden (CWE-416) |
Willkürliche Ausführung von Code |
Kritisch |
7.8 |
CVSS:3.1/AV:L/AC:L/PR:N/UI:R/S:U/C:H/I:H/A:H |
CVE-2026-81986 |
Integer-Überlauf oder Umfließen (CWE-190) |
Willkürliche Ausführung von Code |
Kritisch |
7.8 |
CVSS:3.1/AV:L/AC:L/PR:N/UI:R/S:U/C:H/I:H/A:H |
CVE-2026-81987 |
Nach kostenloser Version verwenden (CWE-416) |
Willkürliche Ausführung von Code |
Kritisch |
7.8 |
CVSS:3.1/AV:L/AC:L/PR:N/UI:R/S:U/C:H/I:H/A:H |
CVE-2026-81988 |
Nach kostenloser Version verwenden (CWE-416) |
Willkürliche Ausführung von Code |
Kritisch |
7.8 |
CVSS:3.1/AV:L/AC:L/PR:N/UI:R/S:U/C:H/I:H/A:H |
CVE-2026-81989 |
Nach kostenloser Version verwenden (CWE-416) |
Willkürliche Ausführung von Code |
Kritisch |
7.8 |
CVSS:3.1/AV:L/AC:L/PR:N/UI:R/S:U/C:H/I:H/A:H |
CVE-2026-81990 |
Falsche Autorisierung (CWE-863) |
Willkürlicher Dateisystem-Schreibzugriff |
Important |
6.3 |
CVSS:3.1/AV:L/AC:L/PR:N/UI:R/S:C/C:N/I:H/A:N |
CVE-2026-81997 |
Lesevorgang außerhalb des gültigen Bereichs (CWE-125) |
Offenlegung von Speicherdaten |
Important |
5.5 |
CVSS:3.1/AV:L/AC:L/PR:N/UI:R/S:U/C:H/I:N/A:N |
CVE-2026-81982 |
Unkontrollierter Ressourcenverbrauch (CWE-400) |
Denial-of-Service-Angriff auf Anwendungsebene |
Important |
5.5 |
CVSS:3.1/AV:L/AC:L/PR:N/UI:R/S:U/C:N/I:N/A:H |
CVE-2026-82001 |
Lesevorgang außerhalb des gültigen Bereichs (CWE-125) |
Offenlegung von Speicherdaten |
Important |
5.5 |
CVSS:3.1/AV:L/AC:L/PR:N/UI:R/S:U/C:H/I:N/A:N |
CVE-2026-80160 |
Nach kostenloser Version verwenden (CWE-416) |
Offenlegung von Speicherdaten |
Important |
5.5 |
CVSS:3.1/AV:L/AC:L/PR:N/UI:R/S:U/C:H/I:N/A:N |
CVE-2026-80162 |
Integer-Unterlauf (Wrap oder Wraparound) (CWE-191) |
Offenlegung von Speicherdaten |
Important |
5.5 |
CVSS:3.1/AV:L/AC:L/PR:N/UI:R/S:U/C:H/I:N/A:N |
CVE-2026-81977 |
Lesevorgang außerhalb des gültigen Bereichs (CWE-125) |
Offenlegung von Speicherdaten |
Important |
5.5 |
CVSS:3.1/AV:L/AC:L/PR:N/UI:R/S:U/C:H/I:N/A:N |
CVE-2026-81978 |
Heap-basierter Pufferüberlauf (CWE-122) |
Offenlegung von Speicherdaten |
Important |
5.5 |
CVSS:3.1/AV:L/AC:L/PR:N/UI:R/S:U/C:H/I:N/A:N |
CVE-2026-81993 |
Nach kostenloser Version verwenden (CWE-416) |
Offenlegung von Speicherdaten |
Important |
5.5 |
CVSS:3.1/AV:L/AC:L/PR:N/UI:R/S:U/C:H/I:N/A:N |
CVE-2026-81984 |
Lesevorgang außerhalb des gültigen Bereichs (CWE-125) |
Offenlegung von Speicherdaten |
Important |
5.5 |
CVSS:3.1/AV:L/AC:L/PR:N/UI:R/S:U/C:H/I:N/A:N |
CVE-2026-81991 |
Lesevorgang außerhalb des gültigen Bereichs (CWE-125) |
Offenlegung von Speicherdaten |
Important |
5.5 |
CVSS:3.1/AV:L/AC:L/PR:N/UI:R/S:U/C:H/I:N/A:N |
CVE-2026-79910 |
Unzuverlässiger Suchpfad (CWE-426) |
Berechtigungsausweitung |
Kritisch |
4.0 |
CVSS:3.1/AV:L/AC:H/PR:H/UI:R/S:U/C:H/I:N/A:N |
CVE-2026-80159 |
Danksagung
Adobe bedankt sich bei den folgenden Forschern für das Melden dieser Schwachstellen und ihre Zusammenarbeit mit Adobe zum Schutz der Sicherheit unserer Kunden:
- Intilangelo, Andrea — CVE-2026-80159
- OmriD-Remedio (omrid) — CVE-2026-81983, CVE-2026-81982
- Jony (jony_juice) – CVE-2026-79907, CVE-2026-79908
- Mark Vincent Yason (markyason.github.io) in Zusammenarbeit mit der Trend Micro Zero Day Initiative – CVE-2026-80161, CVE-2026-81973, CVE-2026-81990, CVE-2026-79909
- Anonym in Zusammenarbeit mit der Trend Micro Zero Day Initiative – CVE-2026-81975, CVE-2026-81976, CVE-2026-81981, CVE-2026-81985, CVE-2026-81986, CVE-2026-81988, CVE-2026-81989, CVE-2026-81977, CVE-2026-81984, CVE-2026-81991
- Ame (raincandy_u) — CVE-2026-81979
- NoE9ybCAT (qtuvteqhlv) – CVE-2026-81980
- Brandon Evans von der Trend Micro Zero Day Initiative – CVE-2026-81987
- NURIHAN KIM (HanTul) in Zusammenarbeit mit der Trend Micro Zero Day Initiative – CVE-2026-80160, CVE-2026-80162, CVE-2026-81978
- Kiwan Ko in Zusammenarbeit mit der TrendAI Zero Day Initiative – CVE-2026-79910
Überarbeitungen:
- 10. Juni 2026 – Download-Center-Link aktualisiert.
- 12. Juni 2026 – CVE-2026-47965 hinzugefügt.
- 15. Juni 2026 – Die Forschernennung für CVE-2026-47952 wurde aktualisiert.
- 17. Juli 2026 – CVE-2026-48373 hinzugefügt.
Weitere Informationen gibt es unter https://helpx.adobe.com/de/security.html oder per E-Mail an PSIRT@adobe.com.