CVE-2026-27291Adobe InDesign Desktop 版本 20.5.2、21.2 及更早版本存在越界写入漏洞。攻击者通过诱导用户打开特制的恶意文件,可触发该漏洞,导致在当前用户上下文中执行任意代码。该漏洞利用需要用户交互,CVSS v3.1 评分为 7.8,属于高危漏洞。
该漏洞是由于 Adobe InDesign 在解析特定文件格式时,未正确验证输入数据的边界条件,导致发生越界写入。当受害者使用受影响版本的 InDesign 打开恶意构造的文件时,应用程序会错误地将数据写入预分配缓冲区之外的内存地址。攻击者可以利用这一点覆盖关键的内存对象(如函数指针或返回地址),从而劫持程序的执行流。由于不需要预先认证,且利用路径仅需本地文件打开配合用户交互,这使得通过钓鱼邮件分发恶意文件成为主要的攻击方式,最终导致任意代码执行。