Bollettino sulla sicurezza di Adobe

Aggiornamenti di sicurezza disponibili per Content Credentials SDK | APSB26-111

ID bollettino

Data di pubblicazione

Priorità

APSB26-111

11 agosto 2026

3

Riepilogo

Adobe ha rilasciato aggiornamenti di sicurezza per Content Credentials SDK. Questo aggiornamento risolve vulnerabilità critiche e importanti che potrebbero causare il bypass delle funzionalità di sicurezza, la scrittura arbitraria del file system, la lettura arbitraria del file system, l'interruzione del servizio dell'applicazione e l'innalzamento dei privilegi. 

Adobe non è a conoscenza di exploit delle vulnerabilità oggetto di questi aggiornamenti.  

Versioni interessate

Prodotto Versione interessata Piattaforma
Content Credentials Rust SDK c2pa-v0.90.5 e versioni precedenti Tutte
C2PA Tool c2patool-v0.27.5 e versioni precedenti Tutte
Content Credentials JS SDK @contentauth/c2pa-web@0.12.0 e versioni precedenti Tutte

Soluzione

Adobe classifica questi aggiornamenti in base ai seguenti livelli di priorità e consiglia agli utenti di aggiornare le proprie installazioni alla versione più recente:

Prodotto Versione aggiornata Piattaforma Livello di priorità Disponibilità
Content Credentials Rust SDK
c2pa-v0.90.6 Tutte 3 Note sulla versione
C2PA Tool
c2patool-v0.27.6 Tutte 3 Note sulla versione
Content Credentials JS SDK
@contentauth/c2pa-web@0.12.1 Tutte 3 Note sul rilascio

Dettagli della vulnerabilità

Categoria della vulnerabilità Impatto della vulnerabilità Gravità Punteggio base CVSS Vettore CVSS Codice CVE

Consumo di risorse non controllato (CWE-400)

Rifiuto di utilizzo dell'applicazione

Critico

7,5

CVSS:3.1/AV:N/AC:L/PR:N/UI:N/S:U/C:N/I:N/A:H

CVE-2026-48439

Riferimento puntatore NULL (CWE-476)

Rifiuto di utilizzo dell'applicazione

Critico

7,5

CVSS:3.1/AV:N/AC:L/PR:N/UI:N/S:U/C:N/I:N/A:H

CVE-2026-48438

Limitazione non corretta di un percorso a una directory con restrizioni ("Path Traversal") (CWE-22)

Scrittura di file system arbitraria

Critico

7.1

CVSS:3.1/AV:L/AC:L/PR:N/UI:N/S:C/C:N/I:H/A:N

CVE-2026-48442

Convalida dell’input non corretta (CWE-20)

Aggiramento della funzione di sicurezza

Importante

6.5

CVSS:3.1/AV:N/AC:L/PR:N/UI:R/S:U/C:N/I:H/A:N

CVE-2026-48436

Sovraccarico intero o a capo (CWE-190)

Rifiuto di utilizzo dell'applicazione

Importante

6.2

CVSS:3.1/AV:L/AC:L/PR:N/UI:N/S:U/C:N/I:N/A:H

CVE-2026-48387

Sottocarico intero (Wrap o Wraparound) (CWE-191)

Rifiuto di utilizzo dell'applicazione

Importante

6.2

CVSS:3.1/AV:L/AC:L/PR:N/UI:N/S:U/C:N/I:N/A:H

CVE-2026-48435

Sovraccarico intero o a capo (CWE-190)

Rifiuto di utilizzo dell'applicazione

Importante

6.2

CVSS:3.1/AV:L/AC:L/PR:N/UI:N/S:U/C:N/I:N/A:H

CVE-2026-48445

Consumo di risorse non controllato (CWE-400)

Rifiuto di utilizzo dell'applicazione

Importante

6.2

CVSS:3.1/AV:L/AC:L/PR:N/UI:N/S:U/C:N/I:N/A:H

CVE-2026-48434

Sovraccarico intero o a capo (CWE-190)

Rifiuto di utilizzo dell'applicazione

Importante

6.2

CVSS:3.1/AV:L/AC:L/PR:N/UI:N/S:U/C:N/I:N/A:H

CVE-2026-48444

Consumo di risorse non controllato (CWE-400)

Rifiuto di utilizzo dell'applicazione

Importante

6.2

CVSS:3.1/AV:L/AC:L/PR:N/UI:N/S:U/C:N/I:N/A:H

CVE-2026-48443

Sottocarico intero (Wrap o Wraparound) (CWE-191) Attacco Denial of Service all’applicazione Importante 6.2 CVSS:3.1/AV:L/AC:L/PR:N/UI:N/S:U/C:N/I:N/A:H CVE-2026-71389

Convalida dell'input non corretta (CWE-295)

Aggiramento della funzione di sicurezza

Importante

5.5

CVSS:3.1/AV:L/AC:L/PR:N/UI:R/S:U/C:N/I:H/A:N

CVE-2026-48437

Limitazione non corretta di un percorso a una directory con restrizioni ("Path Traversal") (CWE-22)

Lettura di file system arbitraria

Importante

5.5

CVSS:3.1/AV:L/AC:L/PR:N/UI:R/S:U/C:H/I:N/A:N

CVE-2026-48446

Server-Side Request Forgery (SSRF) (CWE-918) Aggiramento della funzione di sicurezza Importante 4.7 CVSS:3.1/AV:N/AC:L/PR:N/UI:R/S:C/C:N/I:L/A:N CVE-2026-47922

Convalida dell’input non corretta (CWE-20)

Acquisizione illecita di privilegi

Importante

4.0

CVSS:3.1/AV:L/AC:L/PR:N/UI:N/S:U/C:N/I:L/A:N

CVE-2026-71390
Nota
A partire dall'11 agosto 2026, Adobe potrebbe assegnare un singolo identificatore CVE alle vulnerabilità individuate internamente con lo stesso livello di gravità e categoria CWE quando una release include correzioni sistemiche.

Ringraziamenti

Adobe desidera ringraziare i ricercatori seguenti per la collaborazione e per aver segnalato i problemi specifici, contribuendo così a proteggere la sicurezza dei nostri clienti.        

  • 0x0.eth (0x0doteth) — CVE-2026-47922
  • bau1u — CVE-2026-48439, CVE-2026-48438, CVE-2026-48387, CVE-2026-48435, CVE-2026-48445, CVE-2026-48434, CVE-2026-48443, CVE-2026-71389
  • Sindid (sndd) — CVE-2026-48442
  • susdrip (susdrip) — CVE-2026-48437
  • MJ (mickeyjoe) — CVE-2026-48436
  • Sneharghya (sneharghyaroy) — CVE-2026-48446
  • Ashutosh (ashutosh0x) — CVE-2026-48444
  • Cantina (cantina-security) — CVE-2026-71390

Per ulteriori informazioni visitare https://helpx.adobe.com/it/security.html o inviare un’e-mail a PSIRT@adobe.com

Adobe, Inc.

Ottieni supporto in modo più facile e veloce

Nuovo utente?