Собственные материалы, источники всегда указаны

Уязвимости в Canva Affinity вплоть до версии 3.3.0 потребовали выпуска рекомендаций по обновлению

База данных по кибербезопасности VulDB раскрыла подробности о трех уязвимостях выхода за пределы выделенного буфера памяти, затрагивающих синтаксический анализ документов, интеграцию с QuickLook и генерацию миниатюр в Canva Affinity.

The Global Wire Newsroom ·

Link preview · horizonglobalnews.com

Уязвимости в Canva Affinity вплоть до версии 3.3.0 потребовали выпуска рекомендаций по обновлению

База данных по кибербезопасности VulDB раскрыла подробности о трех уязвимостях выхода за пределы выделенного буфера памяти, затрагивающих синтаксический анализ документов, интеграцию с QuickLook и генерацию миниатюр в Canva Affinity.

Share

Эта статья переведена автоматически нашим редакционным ИИ с английского оригинала. Читать на английском

Уязвимости в Canva Affinity вплоть до версии 3.3.0 потребовали выпуска рекомендаций по обновлению

Реестр раскрытия уязвимостей VulDB 9 октября 2026 года опубликовал технические бюллетени, в которых сообщается о трех различных уязвимостях безопасности памяти в программном пакете Canva Affinity, затрагивающих все версии вплоть до 3.3.0. Проблемы безопасности, зарегистрированные как CVE-2026-96393, CVE-2026-96394 и CVE-2026-96395, связаны с операциями обращения к памяти за пределами выделенного буфера, которые возникают при обработке файлов документов, миниатюр изображений и интеграций с функциями предварительного просмотра операционной системы. Среди обнаруженных брешей уязвимости CVE-2026-96394 был присвоен критический уровень опасности из-за возможности чтения данных за пределами буфера в расширении предварительного просмотра миниатюр (Thumbnail Preview Extension). Аналитики по безопасности рекомендуют системным администраторам предприятий и частным пользователям обновить установленные версии Canva Affinity до версий новее 3.3.0 для снижения рисков.

## Ключевые факты - База данных по кибербезопасности VulDB 9 октября 2026 года раскрыла информацию о трех отдельных уязвимостях программного обеспечения, затрагивающих версии Canva Affinity вплоть до 3.3.0. - Бреши, зарегистрированной под номером CVE-2026-96394, была присвоена критическая категория опасности после того, как исследователи выявили условие чтения за пределами буфера в расширении Thumbnail Preview Extension. - Вторая уязвимость, получившая обозначение CVE-2026-96393, связана с некорректной проверкой границ памяти при обработке файлов документов Affinity. - Третья уязвимость, каталогизированная как CVE-2026-96395, представляет собой ошибку выхода за границы памяти в обработчике интеграции приложения с QuickLook. - Технические бюллетени призывают пользователей и системных администраторов незамедлительно обновить Canva Affinity до версий новее 3.3.0.

## Что произошло 9 октября 2026 года репозиторий уязвимостей VulDB выпустил три технических отчета с подробным описанием дефектов управления памятью в версиях Canva Affinity вплоть до 3.3.0 включительно. В документах описывается, как отдельные механизмы рендеринга и предварительного просмотра файлов в ПО не обеспечивают надлежащей проверки границ памяти, что создает потенциальные векторы для нестабильной работы системы или несанкционированного доступа к памяти.

Первый бюллетень, посвященный CVE-2026-96393, описывает состояние выхода за пределы памяти при синтаксическом анализе файлов документов. Когда приложение открывает или разбирает специально сформированный документ проекта, некорректные проверки границ допускают выполнение операций за пределами выделенного буфера памяти.

Второй бюллетень посвящен уязвимости CVE-2026-96394, которую VulDB классифицировала как критическую. Эта ошибка содержится в расширении Thumbnail Preview Extension, используемом Canva Affinity для рендеринга иконок и небольших превью в окнах навигации по файлам. Согласно отчету VulDB, манипулирование входными файлами, обрабатываемыми генератором миниатюр, непосредственно приводит к ошибке чтения за пределами буфера. Поскольку расширения предварительного просмотра выполняют фоновые задачи рендеринга при простом просмотре каталогов с файлами, этот компонент представляет собой уязвимую поверхность для атак.

Третий бюллетень, зарегистрированный под кодом CVE-2026-96395, касается компонента интеграции приложения с QuickLook. QuickLook — это утилита операционной системы, в частности присутствующая в macOS, которая позволяет пользователям быстро просматривать содержимое файлов без запуска полноценных настольных приложений. По данным VulDB, ошибка выхода за пределы памяти в интеграции Affinity с QuickLook может быть активирована при генерации системой визуального предпросмотра документов Affinity.

Во всех трех случаях ключевым механизмом является доступ к памяти за пределами выделенного буфера. Компьютерные программы выделяют специальные структуры памяти, называемые буферами, для хранения данных во время выполнения таких задач, как чтение графических файлов или рендеринг растровых изображений. Когда ПО пытается прочитать или записать данные за пределами установленной границы буфера, возникает ситуация выхода за пределы памяти. При чтении за пределами буфера приложение считывает смежные области памяти, содержащие важные системные структуры, ключи шифрования или данные других запущенных процессов, что может вызвать сбой программы или раскрыть конфиденциальную информацию злоумышленникам.

## Почему это важно Раскрытие информации об этих уязвимостях имеет непосредственные практические последствия для дизайн-агентств, издательских отделов компаний, фрилансеров и корпоративных служб ИТ-безопасности. Графические и верстальные программные пакеты обрабатывают большие объемы сложных бинарных файлов, получаемых от внешних клиентов, из общих хранилищ и из публичных источников. Поскольку творческие рабочие процессы сильно зависят от обмена файлами между организациями, уязвимые места в синтаксических анализаторах файлов представляют собой значительный операционный риск.

Особую обеспокоенность вызывает задействованность пассивных расширений рендеринга, таких как QuickLook и генераторы миниатюр. В обычной рабочей среде пользователи часто полагают, что простой просмотр папки с полученными дизайнерскими файлами в проводнике не несет никакой опасности. Однако интеграции операционной системы автоматически вызывают фоновые расширения миниатюр и обработчики предпросмотра сразу при открытии папки или выделении файла. Специально подготовленный файл с вредоносной структурой может спровоцировать чтение за пределами буфера в фоновом режиме без необходимости явного открытия или редактирования файла проекта в основном приложении Affinity.

С точки зрения корпоративной безопасности уязвимости выхода за пределы памяти могут подорвать стабильность системы или служить составными элементами более сложных атак. Хотя чтение за пределами буфера в первую очередь приводит к нестабильности процессов, аварийным завершениям приложений или утечкам содержимого памяти, изощренные хакеры иногда комбинируют утечки памяти с вторичными эксплойтами для обхода механизмов защиты, таких как рандомизация размещения адресного пространства (ASLR). Для организаций, использующих Canva Affinity на большом количестве рабочих станций, отсутствие патчей для этих компонентов подвергает корпоративную среду риску неожиданных сбоев приложений или утечки данных через общую память рабочих станций.

## Контекст Понимание контекста этих уязвимостей требует анализа как эволюции экосистемы программного обеспечения Affinity, так и механики отчетности о распространенных уязвимостях и воздействиях (CVE). Программный пакет Affinity, изначально разработанный британской компанией Serif Ltd, включает в себя Affinity Photo, Affinity Designer и Affinity Publisher. Созданный как альтернатива профессионального уровня продуктам Adobe Creative Cloud, пакет Affinity завоевал широкую пользовательскую базу среди графических дизайнеров, фотографов и специалистов по верстке благодаря модели бессрочного лицензирования и высокой производительности.

В марте 2024 года австралийская платформа визуальных коммуникаций Canva приобрела Serif Ltd в рамках крупной сделки в сфере технологий, оцениваемой в несколько сот миллионов фунтов стерлингов. В результате поглощения настольные приложения Affinity вошли в более широкий портфель Canva с целью объединить корпоративные облачные инструменты дизайна с профессиональными настольными приложениями для творчества. После сделки пакет ПО стал называться Canva Affinity, сохранив свое мультиплатформенное присутствие на macOS, Windows и iPadOS.

Современные приложения для творчества опираются на сложные высокопроизводительные кодовые базы на C++ для обработки сложной векторной графики, работы с растровыми изображениями высокого разрешения, профилями управления цветом и многостраничными структурами документов. Синтаксический анализ таких пользовательских структур файлов требует быстрой распаковки бинарных данных и выделения памяти. Когда устаревшие кодовые базы подвергаются постоянному расширению функционала или интеграции со системными механизмами, такими как фреймворк Apple QuickLook, обработка сложных границ памяти требует тщательного аудита.

Система Common Vulnerabilities and Exposures (CVE) служит международным стандартом для идентификации, определения и каталогизации публично раскрытых уязвимостей кибербезопасности. Управляемая в глобальном масштабе организацией MITRE Corporation совместно с уполномоченными органами нумерации CVE (CNA), система присваивает уникальные идентификационные номера, такие как CVE-2026-96393, CVE-2026-96394 и CVE-2026-96395, что позволяет ИТ-администраторам, поставщикам решений по безопасности и разработчикам ПО однозначно отслеживать, устранять и обсуждать конкретные ошибки в программном обеспечении. Когда такие платформы баз данных, как VulDB, индексируют эти записи, они предоставляют ранние предупреждения и применимые на практике технические данные разработчикам ПО и системным операторам по всему миру.

## Реакция На момент раскрытия информации 9 октября 2026 года в первоначальных публикациях бюллетеней содержались технические определения ошибок без публичных комментариев или официальных заявлений от инженерных служб или пресс-службы Canva. Ожидается, что системные администраторы и менеджеры по корпоративной безопасности отреагируют проведением инвентаризации ПО для выявления установок Canva Affinity версий до 3.3.0 включительно.

В стандартных условиях корпоративной безопасности ИТ-отделы реагируют на бюллетени о критических уязвимостях в парсерах файлов развертыванием обновлений ПО через централизованные платформы управления мобильными устройствами (MDM), такие как Jamf для macOS или Microsoft Intune для Windows. От команд кибербезопасности также ожидается мониторинг телеметрии систем обнаружения и реагирования на конечных точках (EDR) на предмет аномальных сбоев процессов, связанных со службами предпросмотра или бинарными файлами генерации миниатюр.

По мере координации действий вокруг уязвимостей обычно выпускаются официальные бюллетени вендора Canva с примечаниями к сборкам, разъясняющие точные номера сборок, устраняющие уязвимость. Ожидается, что исследовательские организации в сфере безопасности и группы разведки угроз будут отслеживать публичные репозитории на предмет появления концептуального кода эксплойтов (proof-of-concept) или подробных технических разборов.

## Что пока неизвестно Несколько критически важных деталей остаются неподтвержденными в первоначальных отчетах об уязвимостях, опубликованных VulDB. Прежде всего, в отчетах не указано, наблюдалась ли активная эксплуатация какой-либо из трех уязвимостей в реальных атаках. Определение того, остается ли ошибка памяти теоретической или уже используется в кибератаках, определяет, насколько оперативно команды безопасности должны установить приоритет для графика экстренного обновления.

Кроме того, хотя VulDB присвоила уязвимости CVE-2026-96394 критический рейтинг, конкретные строки векторов оценки по Общей системе оценки уязвимостей (CVSS) v3.1 или v4.0 и точные числовые оценки для всех трех уязвимостей еще не были полностью опубликованы в первичной документации. Полные метрики CVSS описывают такие элементы вектора, как сложность атаки, требования к привилегиям, уровень взаимодействия с пользователем и степень воздействия, которые необходимы для технической оценки рисков.

В настоящее время также неясно, одинаково ли эти условия выхода за пределы памяти затрагивают все поддерживаемые операционные системы или же они ограничены конкретными сборками для отдельных платформ. Например, если компоненты QuickLook относятся исключительно к macOS, то расширения генерации миниатюр и синтаксические анализаторы файлов документов работают в Windows, macOS и iPadOS. Наконец, точная версия сервисного релиза (например, версия 3.3.1 или более позднее крупное обновление), полностью устраняющая ошибки памяти по всем каналам развертывания, не была подробно описана в основных списках бюллетеней.

## За чем следить В ближайшие дни и недели несколько конкретных этапов покажут, насколько эффективно управляются уязвимости безопасности Canva Affinity: - Официальные релизы патчей и уведомления об обновлениях, выпускаемые Canva через официальные каналы дистрибуции приложений и порталы поддержки клиентов. - Публикация полных оценок серьезности по CVSS и подробного анализа уязвимостей Национальной базой данных уязвимостей (NVD), поддерживаемой Национальным институтом стандартов и технологий США (NIST). - Бюллетени безопасности или примечания к патчам, публикуемые Canva с указанием номеров сборок для конкретных платформ (macOS, Windows и iPadOS). - Отчеты по телеметрии и бюллетени об угрозах от коммерческих поставщиков решений по кибербезопасности, отслеживающих возможное появление концептуального кода эксплойтов в публичных репозиториях. - Аудиты инвентаризации программного обеспечения, проводимые ИТ-руководителями предприятий для проверки того, что все установленные экземпляры Canva Affinity были обновлены до версий новее 3.3.0.

Этот новостной материал основан на первоначальных технических отчетах, опубликованных базой данных уязвимостей безопасности VulDB.

Источник: vuldb.com

Похожие материалы