Adobe-Sicherheitsbulletin

APSB26-111: Sicherheitsupdates für Content Credentials SDK verfügbar

Bulletin-ID

Veröffentlichungsdatum

Priorität

APSB26-111

11. August 2026

3

Zusammenfassung

Adobe hat Sicherheits-Updates für Content Credentials SDK veröffentlicht. Dieses Update behebt kritische und wichtige Sicherheitslücken, die zur Umgehung von Sicherheitsfunktionen, zu beliebigen Schreibzugriffen auf das Dateisystem, zu beliebigen Lesezugriffen auf das Dateisystem, zu einem Denial-of-Service der Anwendung sowie zur Eskalation von Berechtigungen führen könnten. 

Adobe sind keine Fälle bekannt, in denen die in diesen Updates behobenen Sicherheitslücken ausgenutzt wurden.  

Betroffene Versionen

Produkt Betroffene Version Plattform
Content Credentials Rust SDK c2pa-v0.90.5 und früher Alle
C2PA-Tool c2patool-v0.27.5 und früher Alle
Content Credentials JS SDK @contentauth/c2pa-web@0.12.0 und früher Alle

Lösung

Adobe bewertet die Priorität dieser Updates wie folgt und empfiehlt Anwendern ein Update auf die neueste Version:

Produkt Aktualisierte Version Plattform Priorität Verfügbarkeit
Content Credentials Rust SDK
c2pa-v0.90.6 Alle 3 Versionshinweise
C2PA-Tool
c2patool-v0.27.6 Alle 3 Versionshinweise
Content Credentials JS SDK
@contentauth/c2pa-web@0.12.1 Alle 3 Versionshinweise

Sicherheitslückendetails

Sicherheitslückenkategorie Sicherheitslückenauswirkung Problemstufe CVSS-Basispunktzahl CVSS-Vektor CVE-Nummer

Unkontrollierter Ressourcenverbrauch (CWE-400)

Denial-of-Service-Angriff auf Anwendungsebene

Kritisch

7,5

CVSS:3.1/AV:N/AC:L/PR:N/UI:N/S:U/C:N/I:N/A:H

CVE-2026-48439

NULL-Zeigerabweichung (CWE-476)

Denial-of-Service-Angriff auf Anwendungsebene

Kritisch

7,5

CVSS:3.1/AV:N/AC:L/PR:N/UI:N/S:U/C:N/I:N/A:H

CVE-2026-48438

Unzulässige Beschränkung eines Pfadnamens auf ein eingeschränktes Verzeichnis („Pfadübergang“) (CWE-22)

Willkürlicher Dateisystem-Schreibzugriff

Kritisch

7.1

CVSS:3.1/AV:L/AC:L/PR:N/UI:N/S:C/C:N/I:H/A:N

CVE-2026-48442

Unangemessene Eingabevalidierung (CWE-20)

Umgehung der Sicherheitsfunktionen

Important

6.5

CVSS:3.1/AV:N/AC:L/PR:N/UI:R/S:U/C:N/I:H/A:N

CVE-2026-48436

Integer-Überlauf oder Umfließen (CWE-190)

Denial-of-Service-Angriff auf Anwendungsebene

Important

6.2

CVSS:3.1/AV:L/AC:L/PR:N/UI:N/S:U/C:N/I:N/A:H

CVE-2026-48387

Integer-Unterlauf (Wrap oder Wraparound) (CWE-191)

Denial-of-Service-Angriff auf Anwendungsebene

Important

6.2

CVSS:3.1/AV:L/AC:L/PR:N/UI:N/S:U/C:N/I:N/A:H

CVE-2026-48435

Integer-Überlauf oder Umfließen (CWE-190)

Denial-of-Service-Angriff auf Anwendungsebene

Important

6.2

CVSS:3.1/AV:L/AC:L/PR:N/UI:N/S:U/C:N/I:N/A:H

CVE-2026-48445

Unkontrollierter Ressourcenverbrauch (CWE-400)

Denial-of-Service-Angriff auf Anwendungsebene

Important

6.2

CVSS:3.1/AV:L/AC:L/PR:N/UI:N/S:U/C:N/I:N/A:H

CVE-2026-48434

Integer-Überlauf oder Umfließen (CWE-190)

Denial-of-Service-Angriff auf Anwendungsebene

Important

6.2

CVSS:3.1/AV:L/AC:L/PR:N/UI:N/S:U/C:N/I:N/A:H

CVE-2026-48444

Unkontrollierter Ressourcenverbrauch (CWE-400)

Denial-of-Service-Angriff auf Anwendungsebene

Important

6.2

CVSS:3.1/AV:L/AC:L/PR:N/UI:N/S:U/C:N/I:N/A:H

CVE-2026-48443

Integer-Unterlauf (Wrap oder Wraparound) (CWE-191) Denial-of-Service-Angriff auf Anwendungsebene Wichtig 6.2 CVSS:3.1/AV:L/AC:L/PR:N/UI:N/S:U/C:N/I:N/A:H CVE-2026-71389

Unangemessene Zertifikatvalidierung (CWE-295)

Umgehung der Sicherheitsfunktionen

Important

5.5

CVSS:3.1/AV:L/AC:L/PR:N/UI:R/S:U/C:N/I:H/A:N

CVE-2026-48437

Unzulässige Beschränkung eines Pfadnamens auf ein eingeschränktes Verzeichnis („Pfadübergang“) (CWE-22)

Willkürlicher Dateisystem-Lesezugriff

Important

5.5

CVSS:3.1/AV:L/AC:L/PR:N/UI:R/S:U/C:H/I:N/A:N

CVE-2026-48446

Server-Side Request Forgery (SSRF) (CWE-918) Umgehung der Sicherheitsfunktionen Wichtig 4.7 CVSS:3.1/AV:N/AC:L/PR:N/UI:R/S:C/C:N/I:L/A:N CVE-2026-47922

Unangemessene Eingabevalidierung (CWE-20)

Berechtigungsausweitung

Important

4.0

CVSS:3.1/AV:L/AC:L/PR:N/UI:N/S:U/C:N/I:L/A:N

CVE-2026-71390
Anmerkung
Mit Wirkung zum 11. August 2026 kann Adobe intern entdeckten Sicherheitslücken mit derselben Schweregrad-Einstufung und derselben CWE-Kategorie eine einzige CVE-Kennung zuweisen, wenn eine Version systemweite Korrekturen enthält.

Danksagung

Adobe bedankt sich bei den folgenden Forschern für das Melden dieser Schwachstellen und für die Zusammenarbeit mit Adobe zum Schutz der Sicherheit unserer Kunden.        

  • 0x0.eth (0x0doteth) – CVE-2026-47922
  • bau1u – CVE-2026-48439, CVE-2026-48438, CVE-2026-48387, CVE-2026-48435, CVE-2026-48445, CVE-2026-48434, CVE-2026-48443, CVE-2026-71389
  • Sindid (sndd) – CVE-2026-48442
  • susdrip (susdrip) — CVE-2026-48437
  • MJ (mickeyjoe) — CVE-2026-48436
  • Sneharghya (sneharghyaroy) – CVE-2026-48446
  • Ashutosh (ashutosh0x) — CVE-2026-48444
  • Cantina (cantina-security) — CVE-2026-71390

Weitere Informationen erhalten Sie unter https://helpx.adobe.com/de/security.html oder per E-Mail an PSIRT@adobe.com

Adobe, Inc.

Schneller und einfacher Hilfe erhalten

Neuer Benutzer?