Tiedotteen tunnus
Tietoturvapäivitykset saatavilla Content Credentials SDK:lle | APSB26-111
|
|
Julkaisupäivä |
Prioriteetti |
|
APSB26-111 |
11. elokuuta 2026 |
3 |
Yhteenveto
Adobe on julkaissut tietoturvapäivitykset Content Credentials SDK:lle. Tämä päivitys ratkaisee kriittisiä ja tärkeitä haavoittuvuuksia, jotka voisivat johtaa turvallisuusominaisuuksien ohittamiseen, mielivaltaiseen tiedostojärjestelmän kirjoittamiseen, mielivaltaiseen tiedostojärjestelmän lukuun, sovelluksen palvelunestoon sekä oikeuksien laajentamiseen.
Adobe ei ole tietoinen, että mitään näissä päivityksissä käsiteltyjä haavoittuvuuksia olisi hyödynnetty käytännössä.
Versiot
| Tuote | Versio, jota haavoittuvuus koskee | Ympäristö |
|---|---|---|
| Content Credentials Rust SDK | c2pa-v0.90.5 ja sitä aiemmat | Kaikki |
| C2PA Tool | c2patool-v0.27.5 ja aiemmat | Kaikki |
| Content Credentials JS SDK | @contentauth/c2pa-web@0.12.0 ja sitä aiemmat | Kaikki |
Ratkaisu
Adobe luokittelee päivitykset seuraavan prioriteettiluokituksen mukaisesti ja suosittelee käyttäjiä päivittämään asennuksensa uusimpaan versioon:
| Tuote | Päivitetty versio | Ympäristö | Prioriteettiluokitus | Saatavuus |
|---|---|---|---|---|
| Content Credentials Rust SDK |
c2pa-v0.90.6 | Kaikki | 3 | Julkaisutiedot |
| C2PA Tool |
c2patool-v0.27.6 | Kaikki | 3 | Julkaisutiedot |
| Content Credentials JS SDK |
@contentauth/c2pa-web@0.12.1 | Kaikki | 3 | Julkaisutiedot |
Lisätietoja haavoittuvuuksista
| Haavoittuvuusluokka | Haavoittuvuuden vaikutus | Vakavuus | CVSS-peruspisteet | CVSS-vektori | CVE-numero |
Resurssien hallitsematon kulutus (CWE-400) |
Sovelluksen palvelunesto |
Kriittinen |
7.5 |
CVSS:3.1/AV:N/AC:L/PR:N/UI:N/S:U/C:N/I:N/A:H |
CVE-2026-48439 |
Tyhjäarvo-osoittimen viittauksen poisto (CWE-476) |
Sovelluksen palvelunesto |
Kriittinen |
7.5 |
CVSS:3.1/AV:N/AC:L/PR:N/UI:N/S:U/C:N/I:N/A:H |
CVE-2026-48438 |
Polun nimen virheellinen rajoittaminen kiellettyyn hakemistoon (”Polun vaihtuminen”) (CWE-22) |
Mielivaltainen tiedostojärjestelmään kirjoitus |
Kriittinen |
7.1 |
CVSS:3.1/AV:L/AC:L/PR:N/UI:N/S:C/C:N/I:H/A:N |
CVE-2026-48442 |
Virheellinen syötteen tarkistus (CWE-20) |
Tietoturvaominaisuuden ohitus |
Tärkeää |
6.5 |
CVSS:3.1/AV:N/AC:L/PR:N/UI:R/S:U/C:N/I:H/A:N |
CVE-2026-48436 |
Kokonaisluvun ylivuoto tai rivitys (CWE-190) |
Sovelluksen palvelunesto |
Tärkeää |
6.2 |
CVSS:3.1/AV:L/AC:L/PR:N/UI:N/S:U/C:N/I:N/A:H |
CVE-2026-48387 |
Kokonaisluvun alivuoto (rivitys) (CWE-191) |
Sovelluksen palvelunesto |
Tärkeää |
6.2 |
CVSS:3.1/AV:L/AC:L/PR:N/UI:N/S:U/C:N/I:N/A:H |
CVE-2026-48435 |
Kokonaisluvun ylivuoto tai rivitys (CWE-190) |
Sovelluksen palvelunesto |
Tärkeää |
6.2 |
CVSS:3.1/AV:L/AC:L/PR:N/UI:N/S:U/C:N/I:N/A:H |
CVE-2026-48445 |
Resurssien hallitsematon kulutus (CWE-400) |
Sovelluksen palvelunesto |
Tärkeää |
6.2 |
CVSS:3.1/AV:L/AC:L/PR:N/UI:N/S:U/C:N/I:N/A:H |
CVE-2026-48434 |
Kokonaisluvun ylivuoto tai rivitys (CWE-190) |
Sovelluksen palvelunesto |
Tärkeää |
6.2 |
CVSS:3.1/AV:L/AC:L/PR:N/UI:N/S:U/C:N/I:N/A:H |
CVE-2026-48444 |
Resurssien hallitsematon kulutus (CWE-400) |
Sovelluksen palvelunesto |
Tärkeää |
6.2 |
CVSS:3.1/AV:L/AC:L/PR:N/UI:N/S:U/C:N/I:N/A:H |
CVE-2026-48443 |
| Kokonaisluvun alivuoto (rivitys) (CWE-191) | Sovelluksen palvelunesto | Tärkeä | 6.2 | CVSS:3.1/AV:L/AC:L/PR:N/UI:N/S:U/C:N/I:N/A:H | CVE-2026-71389 |
Virheellinen varmenteen tarkistus (CWE-295) |
Tietoturvaominaisuuden ohitus |
Tärkeää |
5.5 |
CVSS:3.1/AV:L/AC:L/PR:N/UI:R/S:U/C:N/I:H/A:N |
CVE-2026-48437 |
Polun nimen virheellinen rajoittaminen kiellettyyn hakemistoon (”Polun vaihtuminen”) (CWE-22) |
Mielivaltainen tiedostojärjestelmän luku |
Tärkeää |
5.5 |
CVSS:3.1/AV:L/AC:L/PR:N/UI:R/S:U/C:H/I:N/A:N |
CVE-2026-48446 |
| Palvelinpuolen pyynnön väärennös (SSRF) (CWE-918) | Tietoturvaominaisuuden ohitus | Tärkeä | 4.7 | CVSS:3.1/AV:N/AC:L/PR:N/UI:R/S:C/C:N/I:L/A:N | CVE-2026-47922 |
Virheellinen syötteen tarkistus (CWE-20) |
Käyttöoikeuksien laajennus |
Tärkeää |
4.0 |
CVSS:3.1/AV:L/AC:L/PR:N/UI:N/S:U/C:N/I:L/A:N |
CVE-2026-71390 |
Kiitokset
Adobe haluaa kiittää seuraavia tutkijoita tästä ongelmasta ilmoittamisesta ja yhteistyöstä Adoben kanssa sen asiakkaiden suojaamisessa.
- 0x0.eth (0x0doteth) — CVE-2026-47922
- bau1u — CVE-2026-48439, CVE-2026-48438, CVE-2026-48387, CVE-2026-48435, CVE-2026-48445, CVE-2026-48434, CVE-2026-48443, CVE-2026-71389
- Sindid (sndd) — CVE-2026-48442
- susdrip (susdrip) — CVE-2026-48437
- MJ (mickeyjoe) — CVE-2026-48436
- Sneharghya (sneharghyaroy) — CVE-2026-48446
- Ashutosh (ashutosh0x) — CVE-2026-48444
- Cantina (cantina-security) — CVE-2026-71390
Saat lisätietoja siirtymällä osoitteeseen https://helpx.adobe.com/fi/security.html tai lähettämällä sähköpostia osoitteeseen PSIRT@adobe.com