Boletim de Segurança da Adobe

Atualizações de segurança disponíveis para o SDK do Content Credentials | APSB26-80

ID do boletim

Data de publicação

Prioridade

APSB26-80

14 de julho de 2026

3

Resumo

A Adobe lançou atualizações de segurança para o Content Credentials SDK. Esta atualização corrige vulnerabilidades críticas e importantes que podem resultar na execução arbitrária de código, na negação de serviço do aplicativo, na leitura arbitrária do sistema de arquivos, no desvio de recursos de segurança e na elevação de privilégios.

A Adobe não tem conhecimento de nenhuma exploração na Web de nenhum dos problemas abordados nestas atualizações.  

Versões afetadas

Produto Versão afetada Plataforma
Content Credentials Rust SDK c2pa-v0.84.0 e anteriores Windows, macOS, Linux, iOS, Android
Ferramenta de linha de comando Content Credentials c2patool-v0.17.0 e anteriores Windows, macOS, Linux, iOS, Android
Content Credentials JS SDK @contentauth/c2pa-web@0.7.0 e anteriores Windows, macOS, Linux, iOS, Android

Solução

A Adobe classifica essas atualizações com a seguinte prioridade e recomenda que os usuários atualizem suas instalações para a versão mais recente:

Produto Versão atualizada Plataforma Classificação de prioridade Disponibilidade
SDK Rust do Content Credentials
c2pa-v0.85.2 Windows, macOS, Linux, iOS, Android 3 Notas de versão
Ferramenta de linha de comando do Content Credentials
c2patool-v0.26.65 Windows, macOS, Linux, iOS, Android 3 Notas de versão
Content Credentials JS SDK
@contentauth/c2pa-web@0.9.0 Windows, macOS, Linux, iOS, Android 3 Notas de versão

Detalhes da vulnerabilidade

Categoria da vulnerabilidade Impacto da vulnerabilidade Severidade Pontuação base de CVSS Vetor CVSS Número CVE
Falsificação de solicitação do lado do servidor (SSRF) (CWE-918) Escalonamento de privilégio Crítico 8.2 CVSS:3.1/AV:L/AC:L/PR:N/UI:R/S:C/C:H/I:H/A:N CVE-2026-48290
Validação de entrada inadequada (CWE-20) Negação de serviço de aplicativo Crítico 7.5 CVSS:3.1/AV:N/AC:L/PR:N/UI:N/S:U/C:N/I:N/A:H CVE-2026-48351
Validação de entrada inadequada (CWE-20) Negação de serviço de aplicativo Crítico 7.5 CVSS:3.1/AV:N/AC:L/PR:N/UI:N/S:U/C:N/I:N/A:H CVE-2026-48352
Credenciais com proteção insuficiente (CWE-522) Escalonamento de privilégio Crítico 7.5 CVSS:3.1/AV:N/AC:L/PR:N/UI:N/S:U/C:H/I:N/A:N CVE-2026-48295
Caminho de pesquisa não confiável (CWE-426) Execução de código arbitrário Crítico 7.4 CVSS:3.1/AV:L/AC:H/PR:N/UI:R/S:C/C:H/I:H/A:N CVE-2026-48287
Validação de entrada inadequada (CWE-20) Falha de recurso de segurança Importante 6.8 CVSS:3.1/AV:L/AC:L/PR:N/UI:N/S:U/C:L/I:H/A:N CVE-2026-48312
Estouro ou wraparound de inteiro (CWE-190) Negação de serviço de aplicativo Importante 6.2 CVSS:3.1/AV:L/AC:L/PR:N/UI:N/S:U/C:N/I:N/A:H CVE-2026-48354
Consumo de recursos não controlado (CWE-400) Negação de serviço de aplicativo Importante 6.2 CVSS:3.1/AV:L/AC:L/PR:N/UI:N/S:U/C:N/I:N/A:H CVE-2026-48357
Underflow Integer (Wrap ou Wraparound) (CWE-191) Negação de serviço de aplicativo Importante 6.2 CVSS:3.1/AV:L/AC:L/PR:N/UI:N/S:U/C:N/I:N/A:H CVE-2026-48296
Underflow Integer (Wrap ou Wraparound) (CWE-191) Negação de serviço de aplicativo Importante 6.2 CVSS:3.1/AV:L/AC:L/PR:N/UI:N/S:U/C:N/I:N/A:H CVE-2026-48298
Validação de entrada inadequada (CWE-20) Negação de serviço de aplicativo Importante 6.2 CVSS:3.1/AV:L/AC:L/PR:N/UI:N/S:U/C:N/I:N/A:H CVE-2026-48302
Validação de entrada inadequada (CWE-20) Leitura arbitrária do sistema de arquivos Importante 5.5 CVSS:3.1/AV:L/AC:L/PR:N/UI:R/S:U/C:H/I:N/A:N CVE-2026-48353

Agradecimentos

A Adobe gostaria de agradecer aos seguintes pesquisadores por terem relatado esse problema e trabalhado com a Adobe para ajudar a proteger nossos clientes.        

  • sneharghyaroy - CVE-2026-48287
  • 0x0.eth - CVE-2026-48290
  • zerodaygym - CVE-2026-48295
  • bau1u - CVE-2026-48296, CVE-2026-48302, CVE-2026-48351, CVE-2026-48352, CVE-2026-48353, CVE-2026-48354
  • Astrops - CVE-2026-48298
  • Sindid (sndd) - CVE-2026-48312
  • Nitish Kumar (stranger825) - CVE-2026-48357

OBSERVAÇÃO: a Adobe tem um programa público de recompensa por erros com o HackerOne. Se você estiver interessado em trabalhar com a Adobe como pesquisador de segurança externo, consulte-nos aqui: https://hackerone.com/adobe.

 

Para mais informações, acesse https://helpx.adobe.com/br/security.html ou envie um email para PSIRT@adobe.com

Adobe, Inc.

Receba ajuda com mais rapidez e facilidade

Novo usuário?