Adobe-Sicherheitsbulletin

Sicherheits-Updates für Content Credentials SDK verfügbar | APSB26-80

Bulletin-ID

Veröffentlichungsdatum

Priorität

APSB26-80

14. Juli 2026

3

Zusammenfassung

Adobe hat Sicherheits-Updates für Content Credentials SDK veröffentlicht. Dieses Update behebt kritische und wichtige Sicherheitslücken, die zur Ausführung von beliebigem Code, einem Denial-of-Service der Anwendung, willkürlichem Dateisystem-Lesezugriff, Umgehung von Sicherheitsfunktionen und Eskalation von Berechtigungen führen könnten.

Adobe sind keine Fälle bekannt, in denen die in diesen Updates behobenen Sicherheitslücken ausgenutzt wurden.  

Betroffene Versionen

Produkt Betroffene Version Plattform
Content Credentials Rust SDK c2pa-v0.84.0 und früher Windows, macOS, Linux, iOS, Android
Content Credentials Befehlszeilen-Tool c2patool-v0.17.0 und früher Windows, macOS, Linux, iOS, Android
Content Credentials JS SDK @contentauth/c2pa-web@0.7.0 und früher Windows, macOS, Linux, iOS, Android

Lösung

Adobe bewertet die Priorität dieser Updates wie folgt und empfiehlt Anwendern ein Update auf die neueste Version:

Produkt Aktualisierte Version Plattform Priorität Verfügbarkeit
Content Credentials Rust SDK
c2pa-v0.85.2 Windows, macOS, Linux, iOS, Android 3 Versionshinweise
Content Credentials Befehlszeilen-Tool
c2patool-v0.26.65 Windows, macOS, Linux, iOS, Android 3 Versionshinweise
Content Credentials JS SDK
@contentauth/c2pa-web@0.9.0 Windows, macOS, Linux, iOS, Android 3 Versionshinweise

Sicherheitslückendetails

Sicherheitslückenkategorie Sicherheitslückenauswirkung Problemstufe CVSS-Basispunktzahl CVSS-Vektor CVE-Nummer
Server-Side Request Forgery (SSRF) (CWE-918) Berechtigungsausweitung Kritisch 8.2 CVSS:3.1/AV:L/AC:H/PR:N/UI:R/S:C/C:H/I:L/A:N CVE-2026-48290
Unangemessene Eingabevalidierung (CWE-20) Denial-of-Service-Angriff auf Anwendungsebene Kritisch 7.5 CVSS:3.1/AV:N/AC:L/PR:N/UI:N/S:U/C:N/I:N/A:H CVE-2026-48351
Unangemessene Eingabevalidierung (CWE-20) Denial-of-Service-Angriff auf Anwendungsebene Kritisch 7.5 CVSS:3.1/AV:N/AC:L/PR:N/UI:N/S:U/C:N/I:N/A:H CVE-2026-48352
Unzureichend geschützte Anmeldedaten (CWE-522) Berechtigungsausweitung Kritisch 7.5 CVSS:3.1/AV:N/AC:L/PR:N/UI:N/S:U/C:H/I:N/A:N CVE-2026-48295
Unzuverlässiger Suchpfad (CWE-426) Willkürliche Codeausführung Kritisch 7.4 CVSS:3.1/AV:L/AC:H/PR:N/UI:R/S:C/C:H/I:H/A:N CVE-2026-48287
Unangemessene Eingabevalidierung (CWE-20) Umgehung der Sicherheitsfunktionen Wichtig 6.8 CVSS:3.1/AV:L/AC:L/PR:N/UI:N/S:U/C:L/I:H/A:N CVE-2026-48312
Integer-Überlauf oder Umfließen (CWE-190) Denial-of-Service-Angriff auf Anwendungsebene Wichtig 6.2 CVSS:3.1/AV:L/AC:L/PR:N/UI:N/S:U/C:N/I:N/A:H CVE-2026-48354
Unkontrollierter Ressourcenverbrauch (CWE-400) Denial-of-Service-Angriff auf Anwendungsebene Wichtig 6.2 CVSS:3.1/AV:L/AC:L/PR:N/UI:N/S:U/C:N/I:N/A:H CVE-2026-48357
Integer-Unterlauf (Wrap oder Wraparound) (CWE-191) Denial-of-Service-Angriff auf Anwendungsebene Wichtig 6.2 CVSS:3.1/AV:L/AC:L/PR:N/UI:N/S:U/C:N/I:N/A:H CVE-2026-48296
Integer-Unterlauf (Wrap oder Wraparound) (CWE-191) Denial-of-Service-Angriff auf Anwendungsebene Wichtig 6.2 CVSS:3.1/AV:L/AC:L/PR:N/UI:N/S:U/C:N/I:N/A:H CVE-2026-48298
Unangemessene Eingabevalidierung (CWE-20) Denial-of-Service-Angriff auf Anwendungsebene Wichtig 6.2 CVSS:3.1/AV:L/AC:L/PR:N/UI:N/S:U/C:N/I:N/A:H CVE-2026-48302
Unangemessene Eingabevalidierung (CWE-20) Willkürlicher Dateisystem-Lesezugriff Wichtig 5.5 CVSS:3.1/AV:L/AC:L/PR:N/UI:R/S:U/C:H/I:N/A:N CVE-2026-48353

Danksagung

Adobe bedankt sich bei den folgenden Forschern für das Melden dieser Schwachstellen und für die Zusammenarbeit mit Adobe zum Schutz der Sicherheit unserer Kunden.        

  • sneharghyaroy - CVE-2026-48287 
  • 0x0.eth - CVE-2026-48290 
  • zerodaygym - CVE-2026-48295 
  • bau1u - CVE-2026-48296, CVE-2026-48302, CVE-2026-48351, CVE-2026-48352, CVE-2026-48353, CVE-2026-48354
  • Astrops - CVE-2026-48298  
  • Sindid (sndd) - CVE-2026-48312
  • Nitish Kumar (stranger825) - CVE-2026-48357

HINWEIS: Adobe hat ein öffentliches Bug-Bounty-Programm mit HackerOne. Wenn Sie an einer Zusammenarbeit mit Adobe als externer Sicherheitsforscher interessiert sind, informieren Sie sich bitte hier: https://hackerone.com/adobe.

 

Weitere Informationen erhalten Sie unter https://helpx.adobe.com/de/security.html oder per E-Mail an PSIRT@adobe.com

Adobe, Inc.

Schneller und einfacher Hilfe erhalten

Neuer Benutzer?