Adobe sikkerhedsbulletin

Sikkerhedsopdateringer tilgængelige for Content Credentials SDK | APSB26-111

Bulletin-ID

Udgivelsesdato

Prioritet

APSB26-111

11.8.2026

3

Resumé

Adobe har udgivet sikkerhedsopdateringer til Content Credentials SDK. Denne opdatering adresserer kritiske og vigtige sårbarheder, der kan resultere i omgåelse af sikkerhedsfunktion, vilkårlig filsystemskrivning, vilkårlig filsystemslæsning, app-nægtelse-af-service og privilegieeskalering. 

Adobe er ikke bekendt med, at der skulle være exploits i omløb for nogen af de problemer, der behandles i disse opdateringer.  

Berørte versioner

Produkt Berørte versioner Platform
Content Credentials Rust SDK c2pa-v0.90.5 og tidligere Alle
C2PA-værktøj c2patool-v0.27.5 og tidligere Alle
Content Credentials JS SDK @contentauth/c2pa-web@0.12.0 og tidligere Alle

Løsning

Adobe kategoriserer disse opdateringer med følgende prioritetsgrader og anbefaler, at brugere opdaterer deres installation til den nyeste version:

Produkt Opdateret version Platform Prioritetsgrad Tilgængelighed
Content Credentials Rust SDK
c2pa-v0.90.6 Alle 3 Produktbemærkninger
C2PA-værktøj
c2patool-v0.27.6 Alle 3 Produktbemærkninger
Content Credentials JS SDK
@contentauth/c2pa-web@0.12.1 Alle 3 Produktbemærkninger

Sikkerhedsoplysninger

Sikkerhedskategori Virkning af sikkerhedsproblem Alvorlighed CVSS-basisscore CVSS-vektor CVE-nummer

Ukontrolleret ressourceforbrug (CWE-400)

Denial-of-service for applikation

Kritisk

7.5

CVSS:3.1/AV:N/AC:L/PR:N/UI:N/S:U/C:N/I:N/A:H

CVE-2026-48439

NULL-pointer dereference (CWE-476)

Denial-of-service for applikation

Kritisk

7.5

CVSS:3.1/AV:N/AC:L/PR:N/UI:N/S:U/C:N/I:N/A:H

CVE-2026-48438

Ukorrekt begrænsning af et stinavn til et begrænset bibliotek ('stioverskridelse') (CWE-22)

Vilkårlig filsystem-skrivning

Kritisk

7.1

CVSS:3.1/AV:L/AC:L/PR:N/UI:N/S:C/C:N/I:H/A:N

CVE-2026-48442

Ukorrekt input-validering (CWE-20)

Sikkerhedsomgåelse

Vigtigt

6.5

CVSS:3.1/AV:N/AC:L/PR:N/UI:R/S:U/C:N/I:H/A:N

CVE-2026-48436

Heltalsoverløb eller -ombrydning (CWE-190)

Denial-of-service for applikation

Vigtigt

6.2

CVSS:3.1/AV:L/AC:L/PR:N/UI:N/S:U/C:N/I:N/A:H

CVE-2026-48387

Underløb af heltal (Wrap eller Wraparound) (CWE-191)

Denial-of-service for applikation

Vigtigt

6.2

CVSS:3.1/AV:L/AC:L/PR:N/UI:N/S:U/C:N/I:N/A:H

CVE-2026-48435

Heltalsoverløb eller -ombrydning (CWE-190)

Denial-of-service for applikation

Vigtigt

6.2

CVSS:3.1/AV:L/AC:L/PR:N/UI:N/S:U/C:N/I:N/A:H

CVE-2026-48445

Ukontrolleret ressourceforbrug (CWE-400)

Denial-of-service for applikation

Vigtigt

6.2

CVSS:3.1/AV:L/AC:L/PR:N/UI:N/S:U/C:N/I:N/A:H

CVE-2026-48434

Heltalsoverløb eller -ombrydning (CWE-190)

Denial-of-service for applikation

Vigtigt

6.2

CVSS:3.1/AV:L/AC:L/PR:N/UI:N/S:U/C:N/I:N/A:H

CVE-2026-48444

Ukontrolleret ressourceforbrug (CWE-400)

Denial-of-service for applikation

Vigtigt

6.2

CVSS:3.1/AV:L/AC:L/PR:N/UI:N/S:U/C:N/I:N/A:H

CVE-2026-48443

Underløb af heltal (Wrap eller Wraparound) (CWE-191) Denial-of-service for applikation Vigtig 6.2 CVSS:3.1/AV:L/AC:L/PR:N/UI:N/S:U/C:N/I:N/A:H CVE-2026-71389

Ukorrekt certifikatvalidering (CWE-295)

Sikkerhedsomgåelse

Vigtigt

5.5

CVSS:3.1/AV:L/AC:L/PR:N/UI:R/S:U/C:N/I:H/A:N

CVE-2026-48437

Ukorrekt begrænsning af et stinavn til et begrænset bibliotek ('stioverskridelse') (CWE-22)

Vilkårlig filsystem-læsning

Vigtigt

5.5

CVSS:3.1/AV:L/AC:L/PR:N/UI:R/S:U/C:H/I:N/A:N

CVE-2026-48446

Forfalskning af anmodninger på serversiden (SSRF) (CWE-918) Sikkerhedsomgåelse Vigtig 4.7 CVSS:3.1/AV:N/AC:L/PR:N/UI:R/S:C/C:N/I:L/A:N CVE-2026-47922

Ukorrekt input-validering (CWE-20)

Eskalering af rettigheder

Vigtigt

4.0

CVSS:3.1/AV:L/AC:L/PR:N/UI:N/S:U/C:N/I:L/A:N

CVE-2026-71390
Note
Fra 11. august 2026 kan Adobe tildele én CVE-identifikator til internt opdagede sårbarheder med samme alvorlighedsvurdering og CWE-kategori, når en udgivelse omfatter systemiske rettelser.

Tak til følgende personer

Adobe vil gerne takke følgende researchere for at rapportere dette sikkerhedsproblem og for at samarbejde med Adobe for at beskytte vores kunder.        

  • 0x0.eth (0x0doteth) — CVE-2026-47922
  • bau1u — CVE-2026-48439, CVE-2026-48438, CVE-2026-48387, CVE-2026-48435, CVE-2026-48445, CVE-2026-48434, CVE-2026-48443, CVE-2026-71389
  • Sindid (sndd) — CVE-2026-48442
  • susdrip (susdrip) — CVE-2026-48437
  • MJ (mickeyjoe) — CVE-2026-48436
  • Sneharghya (sneharghyaroy) — CVE-2026-48446
  • Ashutosh (ashutosh0x) — CVE-2026-48444
  • Cantina (cantina-security) — CVE-2026-71390

Du kan få yderligere oplysninger på https://helpx.adobe.com/dk/security.html eller ved at skrive til PSIRT@adobe.com

Adobe, Inc.

Få hjælp hurtigere og nemmere

Ny bruger?