Adoben tietoturvatiedote

Tietoturvapäivitykset saatavilla Content Credentials SDK:lle | APSB26-111

Tiedotteen tunnus

Julkaisupäivä

Prioriteetti

APSB26-111

11. elokuuta 2026

3

Yhteenveto

Adobe on julkaissut tietoturvapäivitykset Content Credentials SDK:lle. Tämä päivitys ratkaisee kriittisiä ja tärkeitä haavoittuvuuksia, jotka voisivat johtaa turvallisuusominaisuuksien ohittamiseen, mielivaltaiseen tiedostojärjestelmän kirjoittamiseen, mielivaltaiseen tiedostojärjestelmän lukuun, sovelluksen palvelunestoon sekä oikeuksien laajentamiseen. 

Adobe ei ole tietoinen, että mitään näissä päivityksissä käsiteltyjä haavoittuvuuksia olisi hyödynnetty käytännössä.  

Versiot

Tuote Versio, jota haavoittuvuus koskee Ympäristö
Content Credentials Rust SDK c2pa-v0.90.5 ja sitä aiemmat Kaikki
C2PA Tool c2patool-v0.27.5 ja aiemmat Kaikki
Content Credentials JS SDK @contentauth/c2pa-web@0.12.0 ja sitä aiemmat Kaikki

Ratkaisu

Adobe luokittelee päivitykset seuraavan prioriteettiluokituksen mukaisesti ja suosittelee käyttäjiä päivittämään asennuksensa uusimpaan versioon:

Tuote Päivitetty versio Ympäristö Prioriteettiluokitus Saatavuus
Content Credentials Rust SDK
c2pa-v0.90.6 Kaikki 3 Julkaisutiedot
C2PA Tool
c2patool-v0.27.6 Kaikki 3 Julkaisutiedot
Content Credentials JS SDK
@contentauth/c2pa-web@0.12.1 Kaikki 3 Julkaisutiedot

Lisätietoja haavoittuvuuksista

Haavoittuvuusluokka Haavoittuvuuden vaikutus Vakavuus CVSS-peruspisteet CVSS-vektori CVE-numero

Resurssien hallitsematon kulutus (CWE-400)

Sovelluksen palvelunesto

Kriittinen

7.5

CVSS:3.1/AV:N/AC:L/PR:N/UI:N/S:U/C:N/I:N/A:H

CVE-2026-48439

Tyhjäarvo-osoittimen viittauksen poisto (CWE-476)

Sovelluksen palvelunesto

Kriittinen

7.5

CVSS:3.1/AV:N/AC:L/PR:N/UI:N/S:U/C:N/I:N/A:H

CVE-2026-48438

Polun nimen virheellinen rajoittaminen kiellettyyn hakemistoon (”Polun vaihtuminen”) (CWE-22)

Mielivaltainen tiedostojärjestelmään kirjoitus

Kriittinen

7.1

CVSS:3.1/AV:L/AC:L/PR:N/UI:N/S:C/C:N/I:H/A:N

CVE-2026-48442

Virheellinen syötteen tarkistus (CWE-20)

Tietoturvaominaisuuden ohitus

Tärkeää

6.5

CVSS:3.1/AV:N/AC:L/PR:N/UI:R/S:U/C:N/I:H/A:N

CVE-2026-48436

Kokonaisluvun ylivuoto tai rivitys (CWE-190)

Sovelluksen palvelunesto

Tärkeää

6.2

CVSS:3.1/AV:L/AC:L/PR:N/UI:N/S:U/C:N/I:N/A:H

CVE-2026-48387

Kokonaisluvun alivuoto (rivitys) (CWE-191)

Sovelluksen palvelunesto

Tärkeää

6.2

CVSS:3.1/AV:L/AC:L/PR:N/UI:N/S:U/C:N/I:N/A:H

CVE-2026-48435

Kokonaisluvun ylivuoto tai rivitys (CWE-190)

Sovelluksen palvelunesto

Tärkeää

6.2

CVSS:3.1/AV:L/AC:L/PR:N/UI:N/S:U/C:N/I:N/A:H

CVE-2026-48445

Resurssien hallitsematon kulutus (CWE-400)

Sovelluksen palvelunesto

Tärkeää

6.2

CVSS:3.1/AV:L/AC:L/PR:N/UI:N/S:U/C:N/I:N/A:H

CVE-2026-48434

Kokonaisluvun ylivuoto tai rivitys (CWE-190)

Sovelluksen palvelunesto

Tärkeää

6.2

CVSS:3.1/AV:L/AC:L/PR:N/UI:N/S:U/C:N/I:N/A:H

CVE-2026-48444

Resurssien hallitsematon kulutus (CWE-400)

Sovelluksen palvelunesto

Tärkeää

6.2

CVSS:3.1/AV:L/AC:L/PR:N/UI:N/S:U/C:N/I:N/A:H

CVE-2026-48443

Kokonaisluvun alivuoto (rivitys) (CWE-191) Sovelluksen palvelunesto Tärkeä 6.2 CVSS:3.1/AV:L/AC:L/PR:N/UI:N/S:U/C:N/I:N/A:H CVE-2026-71389

Virheellinen varmenteen tarkistus (CWE-295)

Tietoturvaominaisuuden ohitus

Tärkeää

5.5

CVSS:3.1/AV:L/AC:L/PR:N/UI:R/S:U/C:N/I:H/A:N

CVE-2026-48437

Polun nimen virheellinen rajoittaminen kiellettyyn hakemistoon (”Polun vaihtuminen”) (CWE-22)

Mielivaltainen tiedostojärjestelmän luku

Tärkeää

5.5

CVSS:3.1/AV:L/AC:L/PR:N/UI:R/S:U/C:H/I:N/A:N

CVE-2026-48446

Palvelinpuolen pyynnön väärennös (SSRF) (CWE-918) Tietoturvaominaisuuden ohitus Tärkeä 4.7 CVSS:3.1/AV:N/AC:L/PR:N/UI:R/S:C/C:N/I:L/A:N CVE-2026-47922

Virheellinen syötteen tarkistus (CWE-20)

Käyttöoikeuksien laajennus

Tärkeää

4.0

CVSS:3.1/AV:L/AC:L/PR:N/UI:N/S:U/C:N/I:L/A:N

CVE-2026-71390
Muistiinpano
11. elokuuta 2026 alkaen Adobe voi määrittää yhden CVE-tunnisteen sisäisesti löydetyille haavoittuvuuksille, joilla on sama vakavuusluokitus ja CWE-kategoria, kun julkaisu sisältää järjestelmällisiä korjauksia.

Kiitokset

Adobe haluaa kiittää seuraavia tutkijoita tästä ongelmasta ilmoittamisesta ja yhteistyöstä Adoben kanssa sen asiakkaiden suojaamisessa.        

  • 0x0.eth (0x0doteth) — CVE-2026-47922
  • bau1u — CVE-2026-48439, CVE-2026-48438, CVE-2026-48387, CVE-2026-48435, CVE-2026-48445, CVE-2026-48434, CVE-2026-48443, CVE-2026-71389
  • Sindid (sndd) — CVE-2026-48442
  • susdrip (susdrip) — CVE-2026-48437
  • MJ (mickeyjoe) — CVE-2026-48436
  • Sneharghya (sneharghyaroy) — CVE-2026-48446
  • Ashutosh (ashutosh0x) — CVE-2026-48444
  • Cantina (cantina-security) — CVE-2026-71390

Saat lisätietoja siirtymällä osoitteeseen https://helpx.adobe.com/fi/security.html tai lähettämällä sähköpostia osoitteeseen PSIRT@adobe.com

Adobe, Inc.

Pyydä apua nopeammin ja helpommin

Oletko uusi käyttäjä?