CVE-2026-27287Adobe InCopy 20.5.2、21.2及更早版本在解析特制文件时存在严重的越界读取漏洞。由于软件未正确验证内存边界,攻击者可诱导受害者打开恶意文件,触发读取超出分配内存结构的操作。该漏洞不仅可能导致敏感信息泄露,还能被进一步利用以在当前用户上下文中执行任意代码。利用此漏洞需要用户交互,对系统的机密性、完整性和可用性均构成高风险威胁。
该漏洞根源于Adobe InCopy在处理特定文件格式时的内存管理缺陷。当应用程序解析恶意构造的文件时,未能正确校验输入数据的长度或索引,导致读取操作越界,访问了已分配内存缓冲区之外的地址。这种越界读取(Out-of-Bounds Read)虽然常被用于信息泄露,但在该场景下,攻击者可以通过精心布局内存数据,将此缺陷转化为更严重的内存破坏漏洞。攻击者利用社会工程学手段分发特制文件,一旦用户受骗打开,InCopy的解析引擎便会触发异常,进而允许攻击者劫持控制流并执行任意代码。由于攻击依赖本地文件解析和用户交互,攻击者通常结合钓鱼邮件进行传播。此外,CVSS向量显示攻击复杂度低且无需认证,表明该漏洞易于被利用。最终代码将以受害者的权限级别运行,对终端环境造成严重破坏。