Boletim de Segurança da Adobe

APSB26-111: Atualizações de segurança disponíveis para o Content Credentials SDK

ID do boletim

Data de publicação

Prioridade

APSB26-111

11 de agosto de 2026

3

Resumo

A Adobe lançou atualizações de segurança para o Content Credentials SDK. Esta atualização corrige vulnerabilidades críticas e importantes que poderiam levar a um desvio do recurso de segurança, na leitura arbitrária do sistema de arquivos, na gravação arbitrária do sistema de arquivos, na negação de serviço do aplicativo e na elevação de privilégios. 

A Adobe não tem conhecimento de nenhuma exploração na Web de nenhum dos problemas abordados nestas atualizações.  

Versões afetadas

Produto Versão afetada Plataforma
Content Credentials Rust SDK c2pa-v0.90.5 e anteriores Todos
Ferramenta C2PA c2patool-v0.27.5 e versões anteriores Todos
Content Credentials JS SDK @contentauth/c2pa-web@0.12.0 e anteriores Todos

Solução

A Adobe classifica essas atualizações com a seguinte prioridade e recomenda que os usuários atualizem suas instalações para a versão mais recente:

Produto Versão atualizada Plataforma Classificação de prioridade Disponibilidade
SDK Rust do Content Credentials
c2pa-v0.90.6 Todos 3 Notas de versão
Ferramenta C2PA
c2patool-v0.27.6 Todos 3 Notas de versão
Content Credentials JS SDK
@contentauth/c2pa-web@0.12.1 Todos 3 Notas de versão

Detalhes da vulnerabilidade

Categoria da vulnerabilidade Impacto da vulnerabilidade Severidade Pontuação base de CVSS Vetor CVSS Número CVE

Consumo de recursos não controlado (CWE-400)

Negação de serviço de aplicativo

Crítico

7,5

CVSS:3.1/AV:N/AC:L/PR:N/UI:N/S:U/C:N/I:N/A:H

CVE-2026-48439

Desreferência de ponteiro NULA (CWE-476)

Negação de serviço de aplicativo

Crítico

7,5

CVSS:3.1/AV:N/AC:L/PR:N/UI:N/S:U/C:N/I:N/A:H

CVE-2026-48438

Limitação incorreta de um nome de caminho para um diretório restrito ("Caminho transversal") (CWE-22)

Gravação arbitrária do sistema de arquivos

Crítico

7.1

CVSS:3.1/AV:L/AC:L/PR:N/UI:N/S:C/C:N/I:H/A:N

CVE-2026-48442

Validação de entrada inadequada (CWE-20)

Falha de recurso de segurança

Importante

6.5

CVSS:3.1/AV:N/AC:L/PR:N/UI:R/S:U/C:N/I:H/A:N

CVE-2026-48436

Estouro ou wraparound de inteiro (CWE-190)

Negação de serviço de aplicativo

Importante

6.2

CVSS:3.1/AV:L/AC:L/PR:N/UI:N/S:U/C:N/I:N/A:H

CVE-2026-48387

Underflow Integer (Wrap ou Wraparound) (CWE-191)

Negação de serviço de aplicativo

Importante

6.2

CVSS:3.1/AV:L/AC:L/PR:N/UI:N/S:U/C:N/I:N/A:H

CVE-2026-48435

Estouro ou wraparound de inteiro (CWE-190)

Negação de serviço de aplicativo

Importante

6.2

CVSS:3.1/AV:L/AC:L/PR:N/UI:N/S:U/C:N/I:N/A:H

CVE-2026-48445

Consumo de recursos não controlado (CWE-400)

Negação de serviço de aplicativo

Importante

6.2

CVSS:3.1/AV:L/AC:L/PR:N/UI:N/S:U/C:N/I:N/A:H

CVE-2026-48434

Estouro ou wraparound de inteiro (CWE-190)

Negação de serviço de aplicativo

Importante

6.2

CVSS:3.1/AV:L/AC:L/PR:N/UI:N/S:U/C:N/I:N/A:H

CVE-2026-48444

Consumo de recursos não controlado (CWE-400)

Negação de serviço de aplicativo

Importante

6.2

CVSS:3.1/AV:L/AC:L/PR:N/UI:N/S:U/C:N/I:N/A:H

CVE-2026-48443

Underflow Integer (Wrap ou Wraparound) (CWE-191) Negação de serviço de aplicativo Importante 6.2 CVSS:3.1/AV:L/AC:L/PR:N/UI:N/S:U/C:N/I:N/A:H CVE-2026-71389

Validação de certificado inadequada (CWE-295)

Falha de recurso de segurança

Importante

5.5

CVSS:3.1/AV:L/AC:L/PR:N/UI:R/S:U/C:N/I:H/A:N

CVE-2026-48437

Limitação incorreta de um nome de caminho para um diretório restrito ("Caminho transversal") (CWE-22)

Leitura arbitrária do sistema de arquivos

Importante

5.5

CVSS:3.1/AV:L/AC:L/PR:N/UI:R/S:U/C:H/I:N/A:N

CVE-2026-48446

Falsificação de solicitação do lado do servidor (SSRF) (CWE-918) Falha de recurso de segurança Importante 4.7 CVSS:3.1/AV:N/AC:L/PR:N/UI:R/S:C/C:N/I:L/A:N CVE-2026-47922

Validação de entrada inadequada (CWE-20)

Escalonamento de privilégio

Importante

4,0

CVSS:3.1/AV:L/AC:L/PR:N/UI:N/S:U/C:N/I:L/A:N

CVE-2026-71390
Nota
A partir de 11 de agosto de 2026, a Adobe pode atribuir um único identificador CVE a vulnerabilidades descobertas internamente com a mesma classificação de severidade e categoria CWE quando uma versão incluir correções sistêmicas.

Agradecimentos

A Adobe gostaria de agradecer aos seguintes pesquisadores por terem relatado esse problema e trabalhado com a Adobe para ajudar a proteger nossos clientes.        

  • 0x0.eth (0x0doteth) - CVE-2026-47922
  • bau1u - CVE-2026-48439, CVE-2026-48438, CVE-2026-48387, CVE-2026-48435, CVE-2026-48445, CVE-2026-48434, CVE-2026-48443, CVE-2026-71389
  • Sindid (sndd) — CVE-2026-48442
  • susdrip (susdrip) — CVE-2026-48437
  • MJ (mickeyjoe) — CVE-2026-48436
  • Sneharghya (sneharghyaroy) - CVE-2026-48446
  • Ashutosh (ashutosh0x) — CVE-2026-48444
  • Cantina (cantina-security) — CVE-2026-71390

Para mais informações, acesse https://helpx.adobe.com/br/security.html ou envie um email para PSIRT@adobe.com

Adobe, Inc.

Receba ajuda com mais rapidez e facilidade

Novo usuário?