Bulletin-id
Beveiligingsupdates beschikbaar voor Content Credentials SDK | APSB26-111
|
|
Publicatiedatum |
Prioriteit |
|
APSB26-111 |
11 augustus 2026 |
3 |
Samenvatting
Adobe heeft beveiligingsupdates uitgebracht voor Content Credentials SDK. Deze update behandelt kritieke en belangrijke kwetsbaarheden die kunnen resulteren in het omzeilen van beveiligingsfuncties, willekeurig schrijven naar het bestandssysteem, willekeurig lezen van het bestandssysteem, denial-of-service van applicaties en escalatie van privileges.
Adobe is zich er niet van bewust dat de in deze updates behandelde problemen door onbevoegden worden misbruikt.
Van toepassing op de volgende versies
| Product | Getroffen versie | Platform |
|---|---|---|
| Content Credentials Rust SDK | c2pa-v0.90.5 en eerder | Alles |
| C2PA Tool | c2patool-v0.27.5 en eerder | Alles |
| Content Credentials JS SDK | @contentauth/c2pa-web@0.12.0 en eerder | Alles |
Oplossing
Adobe heeft aan deze updates de volgende prioriteit toegekend en raadt gebruikers aan hun installatie bij te werken naar de nieuwste versie:
| Product | Bijgewerkte versie | Platform | Prioriteitsbeoordeling | Beschikbaarheid |
|---|---|---|---|---|
| Content Credentials Rust SDK |
c2pa-v0.90.6 | Alles | 3 | Opmerkingen bij de release |
| C2PA Tool |
c2patool-v0.27.6 | Alles | 3 | Opmerkingen bij de release |
| Content Credentials JS SDK |
@contentauth/c2pa-web@0.12.1 | Alles | 3 | Releaseopmerkingen |
Details van kwetsbaarheid
| Categorie van kwetsbaarheid | Impact van kwetsbaarheid | Ernst | CVSS-basisscore | CVSS-vector | CVE-nummer |
Ongecontroleerd verbruik van hulpbronnen (CWE-400) |
Denial-of-service van applicaties |
Kritiek |
7.5 |
CVSS:3.1/AV:N/AC:L/PR:N/UI:N/S:U/C:N/I:N/A:H |
CVE-2026-48439 |
Dereferentie NULL-aanwijzer (CWE-476) |
Denial-of-service van applicaties |
Kritiek |
7.5 |
CVSS:3.1/AV:N/AC:L/PR:N/UI:N/S:U/C:N/I:N/A:H |
CVE-2026-48438 |
Onjuiste beperking van een padnaam naar een beperkte directory (Path Traversal) (CWE-22) |
Schrijven van willekeurige bestandssystemen |
Kritiek |
7.1 |
CVSS:3.1/AV:L/AC:L/PR:N/UI:N/S:C/C:N/I:H/A:N |
CVE-2026-48442 |
Onjuiste invoervalidatie (CWE-20) |
Omzeiling van beveiligingsfunctie |
Belangrijk |
6.5 |
CVSS:3.1/AV:N/AC:L/PR:N/UI:R/S:U/C:N/I:H/A:N |
CVE-2026-48436 |
Integere Overflow of Wraparound (CWE-190) |
Denial-of-service van applicaties |
Belangrijk |
6.2 |
CVSS:3.1/AV:L/AC:L/PR:N/UI:N/S:U/C:N/I:N/A:H |
CVE-2026-48387 |
Integer-underflow (wrap of wraparound) (CWE-191) |
Denial-of-service van applicaties |
Belangrijk |
6.2 |
CVSS:3.1/AV:L/AC:L/PR:N/UI:N/S:U/C:N/I:N/A:H |
CVE-2026-48435 |
Integere Overflow of Wraparound (CWE-190) |
Denial-of-service van applicaties |
Belangrijk |
6.2 |
CVSS:3.1/AV:L/AC:L/PR:N/UI:N/S:U/C:N/I:N/A:H |
CVE-2026-48445 |
Ongecontroleerd verbruik van hulpbronnen (CWE-400) |
Denial-of-service van applicaties |
Belangrijk |
6.2 |
CVSS:3.1/AV:L/AC:L/PR:N/UI:N/S:U/C:N/I:N/A:H |
CVE-2026-48434 |
Integere Overflow of Wraparound (CWE-190) |
Denial-of-service van applicaties |
Belangrijk |
6.2 |
CVSS:3.1/AV:L/AC:L/PR:N/UI:N/S:U/C:N/I:N/A:H |
CVE-2026-48444 |
Ongecontroleerd verbruik van hulpbronnen (CWE-400) |
Denial-of-service van applicaties |
Belangrijk |
6.2 |
CVSS:3.1/AV:L/AC:L/PR:N/UI:N/S:U/C:N/I:N/A:H |
CVE-2026-48443 |
| Integer-underflow (wrap of wraparound) (CWE-191) | Denial-of-service van applicaties | Belangrijk | 6.2 | CVSS:3.1/AV:L/AC:L/PR:N/UI:N/S:U/C:N/I:N/A:H | CVE-2026-71389 |
Onjuiste certificaatvalidatie (CWE-295) |
Omzeiling van beveiligingsfunctie |
Belangrijk |
5.5 |
CVSS:3.1/AV:L/AC:L/PR:N/UI:R/S:U/C:N/I:H/A:N |
CVE-2026-48437 |
Onjuiste beperking van een padnaam naar een beperkte directory (Path Traversal) (CWE-22) |
Lezen van willekeurige bestandssystemen |
Belangrijk |
5.5 |
CVSS:3.1/AV:L/AC:L/PR:N/UI:R/S:U/C:H/I:N/A:N |
CVE-2026-48446 |
| SSRF (aanvraagvervalsing op de server) (CWE-918) | Omzeiling van beveiligingsfunctie | Belangrijk | 4.7 | CVSS:3.1/AV:N/AC:L/PR:N/UI:R/S:C/C:N/I:L/A:N | CVE-2026-47922 |
Onjuiste invoervalidatie (CWE-20) |
Bevoegdhedenescalatie |
Belangrijk |
4.0 |
CVSS:3.1/AV:L/AC:L/PR:N/UI:N/S:U/C:N/I:L/A:N |
CVE-2026-71390 |
Dankbetuigingen
Adobe bedankt de volgende onderzoekers voor het melden van dit probleem en voor de samenwerking met Adobe om onze klanten te helpen beschermen.
- 0x0.eth (0x0doteth) — CVE-2026-47922
- bau1u — CVE-2026-48439, CVE-2026-48438, CVE-2026-48387, CVE-2026-48435, CVE-2026-48445, CVE-2026-48434, CVE-2026-48443, CVE-2026-71389
- Sindid (sndd) — CVE-2026-48442
- susdrip (susdrip) — CVE-2026-48437
- MJ (mickeyjoe) — CVE-2026-48436
- Sneharghya (sneharghyaroy) — CVE-2026-48446
- Ashutosh (ashutosh0x) — CVE-2026-48444
- Cantina (cantina-security) — CVE-2026-71390
Ga voor meer informatie naar https://helpx.adobe.com/nl/security.html of stuur een e-mail naar PSIRT@adobe.com