Adobe Photoshop Installer was affected by an Uncontrolled Search Path Element vulnerability that could have resulted in arbitrary code execution in the context of the current user. A low-privileged local attacker could have exploited this vulnerability by manipulating the search path used by the application to locate critical resources, potentially causing unauthorized code execution. Exploitation of this issue required user interaction in that a user had to be running the installer.
Adobe Photoshop Installer contains an Uncontrolled Search Path Element vulnerability (CVE-2026-34632, CVSS 8.2) allowing arbitrary code execution through search path manipulation. A low-privileged local attacker can exploit this during installation to execute unauthorized code in the user's context. While no public exploit is currently available, the high CVSS score and local attack vector pose significant risk to organizations using Adobe Creative Cloud.
IMMEDIATE ACTIONS:
1. Inventory all systems with Adobe Photoshop Installer and identify installation schedules
2. Restrict installer execution to administrative users only
3. Implement application whitelisting to prevent unauthorized code execution
4. Monitor for suspicious process creation during Photoshop installation
COMPENSATING CONTROLS (until patch available):
1. Use Group Policy to restrict DLL search paths and enforce Safe DLL Search Mode
2. Implement Windows Defender Application Guard for installation processes
3. Disable installer auto-updates and require manual administrative review before installation
4. Use AppLocker rules to restrict execution from temporary directories
5. Monitor file system changes in installation directories for unauthorized modifications
DETECTION RULES:
1. Alert on Photoshop installer execution from non-standard paths
2. Monitor for DLL injection attempts during installation process
3. Track process creation with parent process as Photoshop installer
4. Flag execution of unsigned binaries from installer temporary directories
PATCHING:
1. Check Adobe Security Bulletin regularly for patch availability
2. When patch released, test in isolated environment before enterprise deployment
3. Prioritize patching for systems with local user access
الإجراءات الفورية:
1. حصر جميع الأنظمة التي تحتوي على مثبت Adobe Photoshop وتحديد جداول التثبيت
2. تقييد تنفيذ المثبت للمستخدمين الإداريين فقط
3. تطبيق قائمة التطبيقات المسموحة لمنع تنفيذ الكود غير المصرح به
4. مراقبة إنشاء العمليات المريبة أثناء تثبيت Photoshop
الضوابط البديلة (حتى توفر التصحيح):
1. استخدام Group Policy لتقييد مسارات البحث عن DLL وفرض Safe DLL Search Mode
2. تطبيق Windows Defender Application Guard لعمليات التثبيت
3. تعطيل تحديثات المثبت التلقائية وطلب المراجعة الإدارية اليدوية قبل التثبيت
4. استخدام قواعد AppLocker لتقييد التنفيذ من الدلائل المؤقتة
5. مراقبة تغييرات نظام الملفات في دلائل التثبيت للتعديلات غير المصرح بها
قواعد الكشف:
1. تنبيه عند تنفيذ مثبت Photoshop من مسارات غير قياسية
2. مراقبة محاولات حقن DLL أثناء عملية التثبيت
3. تتبع إنشاء العمليات مع عملية الوالد كمثبت Photoshop
4. وضع علامة على تنفيذ الملفات الثنائية غير الموقعة من دلائل المثبت المؤقتة
التصحيح:
1. التحقق من نشرة أمان Adobe بانتظام لتوفر التصحيح
2. عند إصدار التصحيح، اختبره في بيئة معزولة قبل النشر على مستوى المؤسسة
3. أولويات التصحيح للأنظمة التي تحتوي على وصول المستخدم المحلي