Bollettino sulla sicurezza di Adobe

Aggiornamenti di sicurezza disponibili per Content Credentials SDK | APSB26-80

ID bollettino

Data di pubblicazione

Priorità

APSB26-80

14 luglio 2026

3

Riepilogo

Adobe ha rilasciato aggiornamenti di sicurezza per Content Credentials SDK. Questo aggiornamento risolve vulnerabilità critiche e importanti che potrebbero causare l'esecuzione di codice arbitrario, l'interruzione del servizio dell'applicazione, la lettura arbitraria del file system, l'aggiramento delle funzionalità di sicurezza e l'escalation dei privilegi.

Adobe non è a conoscenza di exploit delle vulnerabilità oggetto di questi aggiornamenti.  

Versioni interessate

Prodotto Versione interessata Piattaforma
Content Credentials Rust SDK c2pa-v0.84.0 e versioni precedenti Windows, macOS, Linux, iOS, Android
Strumento da riga di comando Content Credentials c2patool-v0.17.0 e versioni precedenti Windows, macOS, Linux, iOS, Android
Content Credentials JS SDK @contentauth/c2pa-web@0.7.0 e versioni precedenti Windows, macOS, Linux, iOS, Android

Soluzione

Adobe classifica questi aggiornamenti in base ai seguenti livelli di priorità e consiglia agli utenti di aggiornare le proprie installazioni alla versione più recente:

Prodotto Versione aggiornata Piattaforma Livello di priorità Disponibilità
Content Credentials Rust SDK
c2pa-v0.85.2 Windows, macOS, Linux, iOS, Android 3 Note sul rilascio
Strumento da riga di comando Content Credentials
c2patool-v0.26.65 Windows, macOS, Linux, iOS, Android 3 Note sul rilascio
Content Credentials JS SDK
@contentauth/c2pa-web@0.9.0 Windows, macOS, Linux, iOS, Android 3 Note sul rilascio

Dettagli della vulnerabilità

Categoria della vulnerabilità Impatto della vulnerabilità Gravità Punteggio base CVSS Vettore CVSS Codice CVE
Server-Side Request Forgery (SSRF) (CWE-918) Acquisizione illecita di privilegi Critico 8.2 CVSS:3.1/AV:L/AC:L/PR:N/UI:R/S:C/C:H/I:H/A:N CVE-2026-48290
Convalida dell’input non corretta (CWE-20) Attacco Denial of Service all’applicazione Critico 7.5 CVSS:3.1/AV:N/AC:L/PR:N/UI:N/S:U/C:N/I:N/A:H CVE-2026-48351
Convalida dell’input non corretta (CWE-20) Attacco Denial of Service all’applicazione Critico 7.5 CVSS:3.1/AV:N/AC:L/PR:N/UI:N/S:U/C:N/I:N/A:H CVE-2026-48352
Credenziali non sufficientemente protette (CWE-522) Acquisizione illecita di privilegi Critico 7.5 CVSS:3.1/AV:N/AC:L/PR:N/UI:N/S:U/C:H/I:N/A:N CVE-2026-48295
Percorso di ricerca non attendibile (CWE-426) Esecuzione di codice arbitrario Critico 7.4 CVSS:3.1/AV:L/AC:H/PR:N/UI:R/S:C/C:H/I:H/A:N CVE-2026-48287
Convalida dell’input non corretta (CWE-20) Aggiramento della funzione di sicurezza Importante 6.8 CVSS:3.1/AV:L/AC:L/PR:N/UI:N/S:U/C:L/I:H/A:N CVE-2026-48312
Sovraccarico intero o a capo (CWE-190) Attacco Denial of Service all’applicazione Importante 6.2 CVSS:3.1/AV:L/AC:L/PR:N/UI:N/S:U/C:N/I:N/A:H CVE-2026-48354
Consumo di risorse non controllato (CWE-400) Attacco Denial of Service all’applicazione Importante 6.2 CVSS:3.1/AV:L/AC:L/PR:N/UI:N/S:U/C:N/I:N/A:H CVE-2026-48357
Sottocarico intero (Wrap o Wraparound) (CWE-191) Attacco Denial of Service all’applicazione Importante 6.2 CVSS:3.1/AV:L/AC:L/PR:N/UI:N/S:U/C:N/I:N/A:H CVE-2026-48296
Sottocarico intero (Wrap o Wraparound) (CWE-191) Attacco Denial of Service all’applicazione Importante 6.2 CVSS:3.1/AV:L/AC:L/PR:N/UI:N/S:U/C:N/I:N/A:H CVE-2026-48298
Convalida dell’input non corretta (CWE-20) Attacco Denial of Service all’applicazione Importante 6.2 CVSS:3.1/AV:L/AC:L/PR:N/UI:N/S:U/C:N/I:N/A:H CVE-2026-48302
Convalida dell’input non corretta (CWE-20) Lettura di file system arbitraria Importante 5.5 CVSS:3.1/AV:L/AC:L/PR:N/UI:R/S:U/C:H/I:N/A:N CVE-2026-48353

Ringraziamenti

Adobe desidera ringraziare i ricercatori seguenti per la collaborazione e per aver segnalato i problemi specifici, contribuendo così a proteggere la sicurezza dei nostri clienti.        

  • sneharghyaroy - CVE-2026-48287
  • 0x0.eth - CVE-2026-48290
  • zerodaygym - CVE-2026-48295
  • bau1u - CVE-2026-48296, CVE-2026-48302, CVE-2026-48351, CVE-2026-48352, CVE-2026-48353, CVE-2026-48354
  • Astrops - CVE-2026-48298
  • Sindid (sndd) - CVE-2026-48312
  • Nitish Kumar (stranger825) - CVE-2026-48357

NOTA: Adobe dispone di un programma di bug bounty con HackerOne. Se ti interessa lavorare con Adobe come ricercatore esterno sulla sicurezza, visita: https://hackerone.com/adobe.

 

Per ulteriori informazioni visitare https://helpx.adobe.com/it/security.html o inviare un’e-mail a PSIRT@adobe.com

Adobe, Inc.

Ottieni supporto in modo più facile e veloce

Nuovo utente?