// 2 CRITICAL · 7 ZERO-DAY · 16 CVE · 14 EXPLOIT · 2 ADVISORY NELLE ULTIME 24H
Un integer overflow nel parser DICOM JPEG di Adobe Photoshop permette esecuzione remota di codice. CVE-2026-75862 con CVSS 7.8, patch in APSB26-130.

Adobe ha corretto oggi una vulnerabilità di esecuzione remota di codice in Photoshop causata da un integer overflow nel parsing di immagini DICOM JPEG. La falla, tracciata come CVE-2026-75862 e segnalata il 26 giugno da Brandon Evans di TrendAI Zero Day Initiative, colpisce le versioni 2026 27.6 e precedenti, oltre alla 2025 26.11.6 e precedenti su Windows e macOS. Il fatto rilevante: il formato bersaglio è il DICOM, standard medico per l'imaging diagnostico, non un formato creativo tradizionale — un segnale di come le superfici di attacco si estendano oltre i confini di settore.

Punti chiave
  • CVE-2026-75862: integer overflow nel parser DICOM JPEG di Adobe Photoshop, con CVSS 7.8 HIGH e vettore AV:L/AC:L/PR:N/UI:R/S:U/C:H/I:H/A:H secondo il record ufficiale.
  • L'esecuzione di codice arbitrario avviene nel contesto del processo corrente e richiede interazione utente: apertura di file maligno o visita pagina web compromessa.
  • Adobe ha rilasciato la correzione nell'aggiornamento di sicurezza APSB26-130; il vendor non è a conoscenza di exploit in-the-wild.
  • La vulnerabilità è classificata CWE-190 (Integer Overflow or Wraparound) e colpisce versioni di Photoshop fino alla 2026 27.6 e alla 2025 26.11.6 incluse.

Il meccanismo: integer overflow nel parsing DICOM

La specifica falla risiede nel parser che Photoshop utilizza per elaborare dati immagine in formato DICOM JPEG. Secondo l'advisory ZDI-26-679, la mancata validazione dei dati forniti dall'utente genera un integer overflow che precede l'allocazione di un buffer. Questo scostamento consente la corruzione di memoria contigua e, da lì, l'esecuzione di codice arbitrario nel contesto del processo Photoshop.

La catena è lineare: file DICOM JPEG appositamente creato → apertura in Photoshop → overflow nella fase di parsing → corruzione memoria → esecuzione codice malevolo. La condizione di interazione utente — l'apertura del file o la navigazione su una pagina che lo serve — abbassa il profilo di rischio rispetto a una vulnerabilità wormable, ma non lo annulla: il vettore resta praticabile via social engineering.

L'intersezione medica-creativa come superficie di attacco

Il DICOM (Digital Imaging and Communications in Medicine) è lo standard mondiale per distribuzione, visualizzazione e archiviazione di immagini mediche. La sua presenza in Photoshop non è marginale: Adobe ha integrato il supporto DICOM per permettere a fotografi, designer e professionisti sanitari di aprire e manipolare radiografie, TAC e risonanze magnetiche all'interno del medesimo workflow creativo.

Questa convergenza funzionale, però, espande la superficie di attacco in modo trasversale. Un professionista sanitario che riceve una presunta immagine diagnostica via email, o un designer che lavora su materiali per il settore medico, potrebbe aprire il file con la stessa confidenza — e lo stesso software — usata per un RAW o un PSD. Il parser DICOM JPEG è la stessa porta d'ingresso di un JPEG creativo, ma la sua provenienza "tecnica" lo rende meno sospetto agli occhi dell'utente e, spesso, ai filtri di sicurezza.

La gestione coordinata: 76 giorni di disclosure

La timeline rivela una gestione disciplinata della vulnerabilità. La segnalazione privata al vendor è avvenuta il 26 giugno 2026; il rilascio pubblico coordinato è stato fissato per il 10 settembre 2026, con 76 giorni di intervallo. Questo lasso temporale ha consentito ad Adobe di preparare e distribuire l'aggiornamento APSB26-130 prima della divulgazione tecnica completa.

Brandon Evans, ricercatore di TrendAI Zero Day Initiative, è creditato per la scoperta. La sua attribuzione conferma il ruolo del programma ZDI come nodo di raccolta per vulnerabilità zero-day prima che raggiungano la pubblicazione coordinata. Il fatto che Adobe non riporti exploit in-the-wild al momento del rilascio non esclude che il codice di proof-of-concirca possa emergere nei prossimi giorni: l'advisory ZDI descrive il meccanismo con precisione sufficiente a guidare un reverse engineer esperto.

"This vulnerability allows remote attackers to execute arbitrary code on affected installations of Adobe Photoshop. User interaction is required to exploit this vulnerability in that the target must visit a malicious page or open a malicious file." — ZDI-26-679 advisory

Cosa fare adesso

Adobe ha reso disponibile l'aggiornamento APSB26-130 che corregge la vulnerabilità. Le azioni prioritarie sono le seguenti:

  1. Verificare la versione installata di Photoshop: se risulta 2026 27.6 o precedente, oppure 2025 26.11.6 o precedente, applicare l'aggiornamento al più presto tramite Adobe Creative Cloud desktop o i canali di distribuzione aziendale.
  2. Trattare i file DICOM JPEG in arrivo da fonti esterne con la stessa circospezione riservata agli allegati generici: non aprirli in Photoshop prima di averne verificato provenienza e integrità.
  3. Monitorare i log di esecuzione di Photoshop su workstation sensibili per anomalie di crash o comportamenti anomali all'apertura di file immagine, che potrebbero indicare tentativi di exploitation.
  4. Rivedere le policy di aggiornamento automatico per i software creative in ambienti enterprise, riducendo la finestra temporale tra rilascio patch e deployment effettivo.

I limiti del dossier e i punti da verificare

Il dossier non specifica il numero esatto della versione che corregge la vulnerabilità, indicando genericamente la "newest version". Non emerge inoltre se la falla sia sfruttabile esclusivamente via file locale o anche tramite browser, né se esista un proof-of-concept pubblico. L'entità esatta dello scostamento di memoria — indirizzo, dimensione del buffer compromesso — non è documentata nelle fonti disponibili.

Questi vuoti sono rilevanti per la valutazione del rischio operativo: un'impresa che gestisce workstation Photoshop in ambienti sanitari o di comunicazione medica non può calibrare controlli compensativi senza sapere se il vettore primario è l'email, il web o entrambi.

Perché questa vulnerabilità segnala un trend più ampio

La lezione di CVE-2026-75862 va oltre il singolo prodotto. Quando software mainstream assorbono formati verticali — medici, industriali, scientifici — ereditano le vulnerabilità di quell'ecosistema senza ereditarne la cultura della difesa. Il parser DICOM in Photoshop non è stato progettato per resistere a un threat model ostile; è stato progettato per aprire file. La sicurezza è diventata un requisito retroattivo, non strutturale.

Per i redattori di sicurezza, la notizia è un campanello d'allarme su altre integrazioni simili: CAD in visualizzatori consumer, protocolli industriali in app mobile, formati scientifici in piattaforme cloud. Ogni ponte tra domini è potenzialmente una trincea non presidiata.

Fonti

Le informazioni sono state verificate sulle fonti citate e aggiornate al momento della pubblicazione.

Fonti


Fonti e riferimenti
  1. zerodayinitiative.com
  2. cve.org
  3. helpx.adobe.com
  4. trendmicro.com