CVE-2026-21274CVE-2026-21274是Adobe Dreamweaver Desktop中的一个高危安全漏洞,影响版本21.6及更早版本。该漏洞属于授权绕过(Incorrect Authorization)类型,攻击者可以利用此漏洞在当前用户权限上下文中执行任意代码。漏洞的触发需要用户交互,即受害者必须打开一个恶意构造的文件。由于Dreamweaver是一款广泛使用的专业网页设计和开发工具,其用户群体庞大,该漏洞的潜在危害范围较广。攻击者通过精心构造的恶意文件,可以绕过Dreamweaver的安全检查机制,在受害者系统上执行任意操作,包括但不限于文件读写、命令执行等高危操作。Adobe官方已于2026年1月13日发布安全公告(APSB26-01)确认此漏洞的存在,并建议用户尽快更新到最新版本以修复该安全问题。
该漏洞的根本原因在于Adobe Dreamweaver Desktop在处理文件时存在授权验证缺陷。攻击者可以构造一个特制的恶意文件(如.html、.dwt模板文件或相关项目文件),当受害者在Dreamweaver中打开此文件时,应用程序未能正确验证文件的来源和内容的合法性。具体来说,Dreamweaver在解析文件时可能会错误地信任文件内容,允许攻击者注入恶意代码或脚本。这些恶意代码随后可以在Dreamweaver的上下文中执行,从而实现任意代码执行。攻击向量为本地(AV:L),意味着攻击者需要将恶意文件传递给目标用户。攻击的成功依赖于用户主动打开恶意文件(UI:R),这符合社会工程学攻击的特征。CVSS 3.1评分显示该漏洞对机密性、完整性和可用性均造成高影响(C:H/I:H/A:H),综合评分达到7.8分,属于高危级别。