Boletín de seguridad de Adobe

Actualizaciones de seguridad disponibles para Content Credentials SDK | APSB26-80

ID del boletín

Fecha de publicación

Prioridad

APSB26-80

14 de julio de 2026

3

Resumen

Adobe ha publicado actualizaciones de seguridad para Content Credentials SDK. Esta actualización aborda vulnerabilidades críticas e importantes que podrían resultar en ejecución de código arbitrario, denegación de servicio de aplicación, lectura arbitraria del sistema de archivos, omisión de funciones de seguridad y escalación de privilegios.

Adobe no tiene constancia de que existan exploits en circulación para los problemas que se tratan en estas actualizaciones.  

Versiones afectadas

Producto Versión afectada Plataforma
Content Credentials Rust SDK c2pa-v0.84.0 y anteriores Windows, macOS, Linux, iOS, Android
Herramienta de línea de comandos de Content Credentials c2patool-v0.17.0 y anteriores Windows, macOS, Linux, iOS, Android
Content Credentials JS SDK @contentauth/c2pa-web@0.7.0 y anteriores Windows, macOS, Linux, iOS, Android

Solución

Adobe categoriza estas actualizaciones de acuerdo con los siguientes niveles de prioridad y recomienda que los usuarios actualicen los programas a las versiones más recientes:

Producto Versión actualizada Plataforma Nivel de prioridad Disponibilidad
Content Credentials Rust SDK
c2pa-v0.85.2 Windows, macOS, Linux, iOS, Android 3 Notas de la versión
Herramienta de línea de comandos de Content Credentials
c2patool-v0.26.65 Windows, macOS, Linux, iOS, Android 3 Notas de la versión
Content Credentials JS SDK
@contentauth/c2pa-web@0.9.0 Windows, macOS, Linux, iOS, Android 3 Notas de la versión

Detalles sobre la vulnerabilidad

Categoría de vulnerabilidad Impacto de la vulnerabilidad Gravedad Puntuación base CVSS Vector CVSS Número CVE
Falsificación de solicitud del lado del servidor (SSRF) (CWE-918) Escalada de privilegios Crítica 8.2 CVSS:3.1/AV:L/AC:L/PR:N/UI:R/S:C/C:H/I:H/A:N CVE-2026-48290
Validación incorrecta de la entrada (CWE-20) Denegación de servicio de la aplicación Crítica 7.5 CVSS:3.1/AV:N/AC:L/PR:N/UI:N/S:U/C:N/I:N/A:H CVE-2026-48351
Validación incorrecta de la entrada (CWE-20) Denegación de servicio de la aplicación Crítica 7.5 CVSS:3.1/AV:N/AC:L/PR:N/UI:N/S:U/C:N/I:N/A:H CVE-2026-48352
Credenciales insuficientemente protegidas (CWE-522) Escalada de privilegios Crítica 7.5 CVSS:3.1/AV:N/AC:L/PR:N/UI:N/S:U/C:H/I:N/A:N CVE-2026-48295
Ruta de búsqueda no fiable (CWE-426) Ejecución de código arbitrario Crítica 7.4 CVSS:3.1/AV:L/AC:H/PR:N/UI:R/S:C/C:H/I:H/A:N CVE-2026-48287
Validación incorrecta de la entrada (CWE-20) Omisión de la función de seguridad Importante 6.8 CVSS:3.1/AV:L/AC:L/PR:N/UI:N/S:U/C:L/I:H/A:N CVE-2026-48312
Desbordamiento de enteros o wraparound (CWE-190) Denegación de servicio de la aplicación Importante 6.2 CVSS:3.1/AV:L/AC:L/PR:N/UI:N/S:U/C:N/I:N/A:H CVE-2026-48354
Consumo de recursos no controlado (CWE-400) Denegación de servicio de la aplicación Importante 6.2 CVSS:3.1/AV:L/AC:L/PR:N/UI:N/S:U/C:N/I:N/A:H CVE-2026-48357
Desbordamiento de enteros (wrap o wraparound) (CWE-191) Denegación de servicio de la aplicación Importante 6.2 CVSS:3.1/AV:L/AC:L/PR:N/UI:N/S:U/C:N/I:N/A:H CVE-2026-48296
Desbordamiento de enteros (wrap o wraparound) (CWE-191) Denegación de servicio de la aplicación Importante 6.2 CVSS:3.1/AV:L/AC:L/PR:N/UI:N/S:U/C:N/I:N/A:H CVE-2026-48298
Validación incorrecta de la entrada (CWE-20) Denegación de servicio de la aplicación Importante 6.2 CVSS:3.1/AV:L/AC:L/PR:N/UI:N/S:U/C:N/I:N/A:H CVE-2026-48302
Validación incorrecta de la entrada (CWE-20) Lectura arbitraria del sistema de archivos Importante 5.5 CVSS:3.1/AV:L/AC:L/PR:N/UI:R/S:U/C:H/I:N/A:N CVE-2026-48353

Reconocimientos

Adobe desea dar las gracias a los siguientes investigadores por informar sobre este problema y por colaborar con Adobe para ayudarnos a proteger a nuestros clientes.        

  • sneharghyaroy - CVE-2026-48287
  • 0x0.eth - CVE-2026-48290
  • zerodaygym - CVE-2026-48295
  • bau1u - CVE-2026-48296, CVE-2026-48302, CVE-2026-48351, CVE-2026-48352, CVE-2026-48353, CVE-2026-48354
  • Astrops - CVE-2026-48298
  • Sindid (sndd) - CVE-2026-48312
  • Nitish Kumar (stranger825) - CVE-2026-48357

NOTA: Adobe tiene un programa público de detección de errores con HackerOne. Si está interesado en trabajar con Adobe como investigador de seguridad externo, consúltenos aquí: https://hackerone.com/adobe.

 

Para obtener más información, visite https://helpx.adobe.com/es/security.html o envíe un correo electrónico a la dirección PSIRT@adobe.com

Adobe, Inc.

Obtén ayuda de forma más rápida y sencilla

¿Nuevo usuario?