Des articles originaux, sources toujours créditées

Des failles dans Canva Affinity jusqu'à la version 3.3.0 incitent à recommander des correctifs

La base de données de cybersécurité VulDB détaille trois vulnérabilités de dépassement de mémoire affectant l'analyse de documents, QuickLook et le rendu des vignettes dans Canva Affinity.

The Global Wire Newsroom ·

Link preview · horizonglobalnews.com

Des failles dans Canva Affinity jusqu'à la version 3.3.0 incitent à recommander des correctifs

La base de données de cybersécurité VulDB détaille trois vulnérabilités de dépassement de mémoire affectant l'analyse de documents, QuickLook et le rendu des vignettes dans Canva Affinity.

Share

Cet article a été traduit automatiquement par l'IA de notre rédaction depuis l'original en anglais. Lire en anglais

Des failles dans Canva Affinity jusqu'à la version 3.3.0 incitent à recommander des correctifs

Le registre de divulgation en cybersécurité VulDB a publié des avis techniques le 9 octobre 2026, révélant trois vulnérabilités de sécurité mémoire distinctes au sein de la suite logicielle Canva Affinity, affectant toutes les versions jusqu'à la 3.3.0. Ces problèmes de sécurité, répertoriés sous les identifiants CVE-2026-96393, CVE-2026-96394 et CVE-2026-96395, portent sur des opérations mémoire hors limites (« out-of-bounds ») déclenchées lors du traitement de fichiers de documents, de vignettes d'images et d'intégrations de prévisualisation du système d'exploitation. Parmi les conclusions, la faille CVE-2026-96394 a été classée avec un niveau de sévérité critique en raison de vulnérabilités potentielles de lecture hors limites dans l'extension de prévisualisation des vignettes du logiciel. Les analystes en sécurité recommandent aux administrateurs d'entreprise et aux utilisateurs individuels de mettre à niveau les installations touchées de Canva Affinity vers une version supérieure à la 3.3.0 afin de limiter les risques.

## Faits clés - La base de données de cybersécurité VulDB a divulgué trois vulnérabilités logicielles distinctes affectant les versions de Canva Affinity jusqu'à la 3.3.0 le 9 octobre 2026. - La faille enregistrée sous la référence CVE-2026-96394 s'est vu attribuer une classification de sévérité critique après que des chercheurs ont identifié une condition de lecture hors limites dans l'extension de prévisualisation des vignettes du logiciel. - Une deuxième vulnérabilité, désignée sous le code CVE-2026-96393, découle d'une validation incorrecte des limites de la mémoire lors du traitement des fichiers de documents Affinity. - Une troisième vulnérabilité, répertoriée sous l'identifiant CVE-2026-96395, implique une erreur de mémoire hors limites située dans le gestionnaire d'intégration QuickLook de l'application. - Les avis techniques incitent vivement les utilisateurs et les administrateurs système à mettre immédiatement à jour Canva Affinity vers des versions supérieures à la 3.3.0.

## Ce qui s'est passé Le 9 octobre 2026, le répertoire de vulnérabilités VulDB a publié trois rapports techniques détaillant des défauts de gestion de la mémoire au sein des versions de Canva Affinity jusqu'à la 3.3.0 incluse. Les documents décrivent comment certains mécanismes de rendu et de prévisualisation de fichiers dans le logiciel ne parviennent pas à valider correctement les limites de la mémoire, ouvrant ainsi des vecteurs potentiels d'instabilité du système ou d'accès non autorisé à la mémoire.

Le premier avis, couvrant le CVE-2026-96393, identifie une condition de mémoire hors limites déclenchée lors de l'analyse syntaxique de fichiers de documents. Lorsqu'une application ouvre ou analyse un document de conception spécialement conçu, des contrôles de limites incorrects permettent des opérations en dehors du tampon mémoire alloué.

Le deuxième avis se concentre sur la faille CVE-2026-96394, que VulDB a classée comme vulnérabilité critique. Ce défaut réside dans l'extension de prévisualisation des vignettes utilisée par Canva Affinity pour restituer des icônes visuelles et de petites prévisualisations dans les fenêtres de navigation de fichiers. Selon les informations de VulDB, la manipulation de fichiers d'entrée traités par le générateur de vignettes entraîne directement une erreur de lecture hors limites. Étant donné que les extensions de prévisualisation exécutent des tâches de rendu en arrière-plan lorsque les utilisateurs parcourent simplement des répertoires de fichiers, ce composant représente une surface d'exposition sensible.

Le troisième avis, enregistré sous le code CVE-2026-96395, cible le composant d'intégration QuickLook de l'application. QuickLook est un utilitaire du système d'exploitation, notamment présent sur macOS, qui permet aux utilisateurs de prévisualiser rapidement le contenu des fichiers sans lancer les applications de bureau complètes. VulDB a rapporté qu'une faille hors limites au sein de l'intégration QuickLook d'Affinity peut être déclenchée lorsque le système génère des aperçus visuels de documents Affinity.

Dans les trois cas, le mécanisme sous-jacent central implique un accès à la mémoire hors limites. Les programmes informatiques réservent des structures de mémoire dédiées, appelées tampons (« buffers »), pour stocker des données lors de l'exécution de tâches telles que la lecture de fichiers graphiques ou le rendu d'images matricielles. Lorsque le logiciel tente de lire ou d'écrire des données au-delà de la limite désignée d'un tampon, une condition hors limites se produit. Dans les scénarios de lecture hors limites, l'application lit l'espace mémoire adjacent contenant des structures système sensibles, des clés de chiffrement ou des données d'autres processus en cours d'exécution, ce qui peut provoquer des plantages du logiciel ou exposer des informations sensibles à des attaquants.

## Pourquoi c'est important La divulgation de ces vulnérabilités comporte des implications pratiques immédiates pour les agences de création graphique, les services d'édition d'entreprise, les créatifs indépendants et les équipes de sécurité informatique d'entreprise. Les suites logicielles de graphisme et de mise en page traitent de grands volumes de fichiers binaires complexes reçus de clients externes, de dépôts de stockage partagés et d'emplacements de téléchargement publics. Étant donné que les flux de travail créatifs dépendent fortement de l'échange de fichiers entre organisations, les points de vulnérabilité au sein des analyseurs de fichiers présentent un risque opérationnel significatif.

L'implication d'extensions de rendu passif telles que QuickLook et les générateurs de vignettes est particulièrement préoccupante. Dans les environnements informatiques standards, les utilisateurs supposent fréquemment que la simple consultation d'un dossier contenant des fichiers de conception entrants dans une fenêtre d'explorateur de fichiers ne présente aucun danger. Cependant, les intégrations du système d'exploitation invoquent automatiquement des extensions de vignettes et des gestionnaires d'aperçu en arrière-plan dès qu'un dossier est ouvert ou qu'un fichier est sélectionné. Un fichier spécialement conçu contenant une structure malveillante peut déclencher une lecture hors limites en arrière-plan sans nécessiter que l'utilisateur ouvre ou modifie explicitement le fichier de projet dans l'application principale Affinity.

Du point de vue de la sécurité des entreprises, les vulnérabilités de mémoire hors limites peuvent compromettre la stabilité du système ou servir de briques élémentaires dans des séquences d'attaque plus larges. Si une lecture hors limites entraîne principalement l'instabilité des processus, des plantages d'applications ou des fuites de contenu mémoire, des acteurs menaçants sophistiqués combinent parfois les fuites de mémoire avec des exploitations secondaires pour contourner les protections de sécurité telles que la randomisation de la disposition de l'espace d'adressage (ASLR). Pour les organisations qui utilisent Canva Affinity sur de grands parcs de postes de travail, le fait de ne pas corriger ces composants expose les environnements d'entreprise à des plantages d'applications inattendus ou à des fuites de données via la mémoire partagée des postes de travail.

## Contexte Comprendre le contexte de ces vulnérabilités nécessite d'examiner à la fois l'évolution de l'écosystème logiciel Affinity et les mécanismes de signalement des vulnérabilités et exposures communes (CVE). La suite logicielle Affinity, développée à l'origine par la société britannique Serif Ltd, comprend Affinity Photo, Affinity Designer et Affinity Publisher. Conçue comme une alternative de qualité professionnelle aux logiciels d'Adobe Creative Cloud, la suite Affinity a établi une large base d'utilisateurs parmi les graphistes, les photographes et les professionnels de la PAO grâce à son modèle de licence perpétuelle et à son efficacité en matière de performances.

En mars 2024, la plateforme australienne de communication visuelle Canva a acquis Serif Ltd lors d'une transaction technologique très médiatisée évaluée à plusieurs centaines de millions de livres sterling. Cette acquisition a intégré les applications de bureau d'Affinity dans le portefeuille plus large de Canva, dans le but d'associer des outils de conception d'entreprise basés sur le cloud à des capacités de création et d'édition professionnelle sur ordinateur. À la suite de cette acquisition, la suite logicielle est désignée sous le nom de Canva Affinity, maintenant sa présence multiplateforme sur macOS, Windows et iPadOS.

Les applications créatives modernes s'appuient sur des bases de code C++ complexes et de haute performance pour gérer des graphiques vectoriels complexes, des manipulations d'images matricielles à haute résolution, des profils de gestion des couleurs et des structures de documents multipages. L'analyse syntaxique de ces structures de fichiers personnalisées nécessite une décompression rapide des données binaires et une allocation mémoire efficace. Lorsque des bases de code héritées font l'objet d'une expansion continue de leurs fonctionnalités ou d'une intégration avec des mécanismes de systèmes d'exploitation modernes comme le framework QuickLook d'Apple, la gestion complexe des limites de mémoire doit faire l'objet d'un audit approfondi.

Le système Common Vulnerabilities and Exposures (CVE) sert de norme internationale pour identifier, définir et cataloguer les vulnérabilités de cybersécurité rendues publiques. Géré à l'échelle mondiale par la MITRE Corporation aux côtés d'autorités de numérotation CVE (CNA) agréées, le système attribue des numéros d'identification uniques — tels que CVE-2026-96393, CVE-2026-96394 et CVE-2026-96395 — pour permettre aux administrateurs informatiques, aux éditeurs de sécurité et aux développeurs de logiciels de suivre, corriger et analyser les failles logicielles spécifiques de manière univoque. Lorsque des plateformes de bases de données telles que VulDB indexent ces entrées, elles fournissent des avertissements précoces et des données techniques exploitables pour les responsables de la maintenance des logiciels et les exploitants de systèmes du monde entier.

## Réactions Au moment de la divulgation le 9 octobre 2026, les publications initiales d'avis fournissaient des définitions techniques des failles sans intégrer de commentaires publics ni de déclarations officielles a posteriori des équipes d'ingénierie ou de communication de Canva. Il est attendu des administrateurs système et des responsables de la sécurité d'entreprise qu'ils réagissent en examinant leurs inventaires logiciels pour identifier les installations de Canva Affinity fonctionnant sur des versions jusqu'à la 3.3.0.

Dans les environnements standards de sécurité d'entreprise, les équipes d'opérations informatiques répondent aux avis critiques concernant les analyseurs de fichiers en déployant des mises à jour logicielles via des plateformes centralisées de gestion des appareils mobiles (MDM), telles que Jamf pour les environnements macOS ou Microsoft Intune pour les postes de travail Windows. Les équipes de cybersécurité doivent également surveiller la télémétrie de détection et de réponse sur les points d'accès (EDR) pour déceler d'éventuels plantages anormaux de processus provenant de démons de prévisualisation système ou de fichiers binaires de génération de vignettes.

À mesure que la coordination des vulnérabilités progresse, des avis officiels de l'éditeur Canva, accompagnés de notes de mise à jour, sont régulièrement publiés pour préciser les numéros de build exacts qui corrigent la faille. Les organismes de recherche en sécurité et les groupes de renseignement sur les menaces devraient suivre les répertoires publics à la recherche de codes de preuve de concept ou de divulgations d'analyses techniques approfondies.

## Ce que l'on ignore encore Plusieurs détails critiques restent non confirmés dans les divulgations initiales de vulnérabilités publiées par VulDB. Notamment, les rapports ne précisent pas si l'une des trois vulnérabilités a fait l'objet d'une exploitation active lors d'attaques dans le monde réel. Déterminer si une faille mémoire reste théorique ou fait l'objet de cibles actives dans des cyberattaques dicte le degré d'urgence avec lequel les équipes de sécurité doivent prioriser le calendrier de déploiement des correctifs d'urgence.

De plus, bien que VulDB ait attribué une note critique à la faille CVE-2026-96394, les chaînes de vecteurs spécifiques du système d'évaluation des vulnérabilités communes (CVSS v3.1 ou v4.0) ainsi que les scores numériques exacts pour l'ensemble des trois vulnérabilités n'ont pas été entièrement publiés dans la documentation initiale. Les métriques CVSS complètes détaillent des éléments vectoriels tels que la complexité de l'attaque, les exigences de privilèges, le niveau d'interaction de l'utilisateur et l'impact sur le périmètre, qui sont essentiels pour l'évaluation technique des risques.

Il est également difficile de savoir actuellement si ces conditions hors limites affectent de manière égale tous les systèmes d'exploitation pris en charge ou si elles sont limitées à des builds de plateformes spécifiques. Par exemple, alors que les composants QuickLook ciblent spécifiquement les environnements macOS, les extensions de générateurs de vignettes et les analyseurs de fichiers de documents fonctionnent sur Windows, macOS et iPadOS. Enfin, la version précise de la mise à jour de maintenance (telle que la version 3.3.1 ou une révision majeure ultérieure) qui résout totalement ces failles mémoire sur l'ensemble des canaux de déploiement n'a pas été détaillée dans les avis principaux.

## À surveiller En les jours et semaines à venir, plusieurs étapes concrètes indiqueront l'efficacité avec laquelle les vulnérabilités de sécurité de Canva Affinity sont gérées : - La publication officielle de correctifs et de notifications de mise à jour par Canva sur ses canaux officiels de distribution d'applications et ses portails de support client. - La publication des scores de sévérité CVSS complets et d'analyses détaillées des vulnérabilités par la National Vulnerability Database (NVD), maintenue par le National Institute of Standards and Technology (NIST) des États-Unis. - Les bulletins de sécurité ou notes de version publiés par Canva détaillant les numéros de build spécifiques aux plateformes macOS, Windows et iPadOS. - Les rapports de télémétrie et avis sur les menaces des éditeurs commerciaux de cybersécurité surveillant l'apparition éventuelle de code d'exploitation de preuve de concept dans les dépôts publics. - Les audits d'inventaire logiciel en amont menés par les responsables informatiques d'entreprise pour vérifier que toutes les installations de Canva Affinity déployées ont été mises à jour vers une version supérieure à la 3.3.0.

Ce rapport d'information s'appuie sur des divulgations techniques originales publiées par la base de données de vulnérabilités de sécurité VulDB.

Source : vuldb.com

À lire aussi