Adobeが2026年9月8日、PhotoshopのWindows・macOS版に対するセキュリティアップデートを公開しました。
対象はPhotoshop 2026の27.6以前と、Photoshop 2025の26.11.6以前。修正版はそれぞれ27.7、26.11.7です。
今回修正された8件はいずれも、悪用された場合に任意のコード実行につながる可能性があり、Adobeは深刻度を「Critical」と評価しています。
Photoshopを仕事で使っている人は、Windows・Macを問わず一度バージョンを確認しておいた方がよさそうです。
Photoshop 2025/2026のWindows・Mac版が対象
Adobeが公開したセキュリティ情報「APSB26-130」では、影響を受けるバージョンと修正版が次のように示されています。
| 製品 | 影響を受けるバージョン | 対象OS | 修正版 |
|---|---|---|---|
| Photoshop 2026 | 27.6以前 | Windows・macOS | 27.7 |
| Photoshop 2025 | 26.11.6以前 | Windows・macOS | 26.11.7 |
先に公開されたIllustratorのセキュリティ情報ではWindows版が対象でしたが、今回のPhotoshopはWindowsとmacOSの両方が対象です。
Macだから関係ない、とはならないので注意してください。
修正された脆弱性は8件
Adobeが今回公開したCVEは8件あります。すべて任意のコード実行につながる可能性があり、深刻度は「Critical」です。
| CVE番号 | 脆弱性の種類 | CVSS |
|---|---|---|
| CVE-2026-76199 | Uncontrolled Search Path Element | 8.6 |
| CVE-2026-82007 | Integer Overflow or Wraparound | 7.8 |
| CVE-2026-82006 | Heap-based Buffer Overflow | 7.8 |
| CVE-2026-75631 | Out-of-bounds Write | 7.8 |
| CVE-2026-82005 | Out-of-bounds Write | 7.8 |
| CVE-2026-75863 | Integer Overflow or Wraparound | 7.8 |
| CVE-2026-75862 | Integer Overflow or Wraparound | 7.8 |
| CVE-2026-75771 | Integer Overflow or Wraparound | 7.8 |
CVEは、公開されたセキュリティ上の脆弱性へ付けられる共通の識別番号です。同じ問題についてAdobeやセキュリティ企業が別々に説明していても、CVE番号を見れば同じ脆弱性だと確認できます。
今回のうち最もCVSSスコアが高いCVE-2026-76199は8.6。そのほか7件は7.8です。
「任意のコード実行」は何が起こる?
任意のコード実行とは、脆弱性を悪用された場合に、本来ユーザーが意図していないプログラムや処理をコンピューター上で動かされる可能性がある問題です。
今回Adobeが公開したCVSS情報を見ると、8件とも攻撃成立にはユーザー操作が必要とされています。
CVSSは脆弱性の危険度を0〜10で評価する指標です。攻撃の難しさや必要な権限、被害の範囲などを組み合わせて算出されます。
ただし、「ユーザー操作が必要」というのは「安全」という意味ではありません。
Photoshopは、外部から受け取った画像や制作データを日常的に開くソフトです。
- クライアントからPSDを受け取る
- カメラマンから画像が届く
- 素材サイトからファイルをダウンロードする
- チーム内でデータをやり取りする
そうした仕事の流れの中に「ファイルを開く」という操作が最初から組み込まれています。
現時点では悪用事例は確認されていない
今回の発表で安心材料もあります。
Adobeは、修正した脆弱性について現在までに攻撃へ悪用されている事例は把握していないとしています。
つまり、「Photoshopを使っていたらすでに攻撃されている」という話ではありません。
たとえるなら、雨漏りが起きたという発表ではなく、屋根を調べたら傷んでいる場所を見つけたので直した、という段階です。
ただし、脆弱性の存在と内容が公表されたことで、攻撃する側にも「ここに弱点があった」と知られます。
修正版が出ている以上、古いバージョンを使い続ける理由はあまりありません。
Photoshop 2026に上げなくても修正できる
制作現場では、Photoshopのメジャーバージョンをすぐ上げない人も多いと思います。
プラグインとの互換性や既存案件への影響を避けるため、Photoshop 2025を固定して使っているケースもあります。
今回については、Photoshop 2026へ移行しなくても大丈夫です。
Photoshop 2025を使い続けたい場合は、26.11.7へ更新すれば今回の修正が適用されます。
制作環境を大きく変えたくない人にとっては、この点が重要です。
Photoshop 2026は27.7、2025は26.11.7へ
AdobeはCreative Cloudデスクトップアプリの更新機能から最新版へアップデートするよう推奨しています。
確認するバージョンは次の2つです。
- Photoshop 2026:27.7
- Photoshop 2025:26.11.7
Creative Cloudデスクトップアプリで「アップデート」を開けば、インストール済みアプリの更新状況を確認できます。
企業や制作会社のPCでアップデート権限が管理されている場合は、社内のシステム担当者へ「APSB26-130」の対応状況を確認すると確実です。
PSDだけ注意すればいい、と決めつけない方がいい
Photoshopの脆弱性と聞くと、「怪しいPSDファイルを開かなければ大丈夫」と考えたくなります。
ただ、Adobeの今回のセキュリティ情報は、特定のファイル形式だけが攻撃経路だとは説明していません。
そのため、「PSDだけ避ければ安全」「JPEGなら安全」といった判断はできません。
今回公開されている情報から言えるのは、Photoshop側に任意コード実行につながり得る脆弱性があり、それを修正したバージョンがすでに提供されている、というところまでです。
未知のファイルを片っ端から疑うより、Photoshopそのものを更新する方が早いです。
イラストレーターだけでなく写真・Web・同人制作まで対象が広い
Photoshopはグラフィックデザイナーだけが使うソフトではありません。
写真の現像やレタッチ、Webサイトの画像制作、イラスト、漫画、同人誌の表紙、動画用素材、ECの商品画像など、用途が広くあります。
IllustratorよりPhotoshopだけを使っているクリエイターも珍しくありません。
しかも今回はmacOSも対象です
Adobe製品を自動更新していない人は、とくに確認しておきたいセキュリティ情報です。
Illustratorの脆弱性とは別件
同じ9月8日には、Illustratorについてもセキュリティアップデート「APSB26-131」が公開されています。
そちらではWindows版のIllustrator 2025/2026に存在する3件の脆弱性が修正されました。
Photoshopの「APSB26-130」は別のセキュリティ情報で、対象となるCVEも異なります。
Adobeアプリを複数使っているWindowsユーザーは、Photoshopだけ、Illustratorだけを更新して終わりにせず、Creative Cloud側で両方の更新状況を確認しておいた方がいいでしょう。
Macユーザーについては、今回のIllustratorの発表対象ではありませんが、Photoshopは対象です。
制作ソフトの更新を止めている人ほど確認を
クリエイターのPCでは、自動更新をあえてOFFにしていることがあります。
新バージョンでUIが変わったり、プラグインが動かなくなったり、案件の途中で環境が変わったりするのを避けるためです。
制作環境を安定させるという意味では、合理的な運用でもあります。
ただし、それによってセキュリティ修正まで止まっているケースがあります。
今回のように旧メジャーバージョンにも修正版が用意されている場合は、無理にPhotoshop 2026へ移る必要はありません。
「最新版へ上げるか」ではなく、「今使っている世代の修正版まで上げるか」と考えるとわかりやすいです。
Photoshop 2025なら26.11.7、Photoshop 2026なら27.7。
まずはそこだけ確認すれば十分です。
関連リンク
Adobe|Security update available for Adobe Photoshop | APSB26-130
Adobe公式のセキュリティ情報を見る
Adobe|セキュリティ情報一覧
Adobeのセキュリティ情報を見る