Adoben tietoturvatiedote

Tietoturvapäivitykset saatavilla Content Credentials SDK:lle | APSB26-80

Tiedotteen tunnus

Julkaisupäivä

Prioriteetti

APSB26-80

14. heinäkuuta 2026

3

Yhteenveto

Adobe on julkaissut tietoturvapäivitykset Content Credentials SDK:lle. Tämä päivitys korjaa kriittisiä ja tärkeitä haavoittuvuuksia, jotka voisivat johtaa mielivaltaisen koodin suorittamiseen, sovelluksen palvelunestoon, mielivaltaiseen tiedostojärjestelmän lukuun, suojausominaisuuksien ohittamiseen sekä oikeuksien laajentamiseen.

Adobe ei ole tietoinen, että mitään näissä päivityksissä käsiteltyjä haavoittuvuuksia olisi hyödynnetty käytännössä.  

Versiot

Tuote Versio, jota haavoittuvuus koskee Ympäristö
Content Credentials Rust SDK c2pa-v0.84.0 ja sitä aiemmat versiot Windows, macOS, Linux, iOS, Android
Content Credentials Command-Line Tool c2patool-v0.17.0 ja aiemmat Windows, macOS, Linux, iOS, Android
Content Credentials JS SDK @contentauth/c2pa-web@0.7.0 ja sitä aiemmat versiot Windows, macOS, Linux, iOS, Android

Ratkaisu

Adobe luokittelee päivitykset seuraavan prioriteettiluokituksen mukaisesti ja suosittelee käyttäjiä päivittämään asennuksensa uusimpaan versioon:

Tuote Päivitetty versio Ympäristö Prioriteettiluokitus Saatavuus
Content Credentials Rust SDK
c2pa-v0.85.2 Windows, macOS, Linux, iOS, Android 3 Julkaisutiedot
Content Credentials Command-Line Tool
c2patool-v0.26.65 Windows, macOS, Linux, iOS, Android 3 Julkaisutiedot
Content Credentials JS SDK
@contentauth/c2pa-web@0.9.0 Windows, macOS, Linux, iOS, Android 3 Julkaisutiedot

Lisätietoja haavoittuvuuksista

Haavoittuvuusluokka Haavoittuvuuden vaikutus Vakavuus CVSS-peruspisteet CVSS-vektori CVE-numero
Palvelinpuolen pyynnön väärennös (SSRF) (CWE-918) Käyttöoikeuksien laajennus Kriittinen 8.2 CVSS:3.1/AV:L/AC:L/PR:N/UI:R/S:C/C:H/I:H/A:N CVE-2026-48290
Virheellinen syötteen tarkistus (CWE-20) Sovelluksen palvelunesto Kriittinen 7.5 CVSS:3.1/AV:N/AC:L/PR:N/UI:N/S:U/C:N/I:N/A:H CVE-2026-48351
Virheellinen syötteen tarkistus (CWE-20) Sovelluksen palvelunesto Kriittinen 7.5 CVSS:3.1/AV:N/AC:L/PR:N/UI:N/S:U/C:N/I:N/A:H CVE-2026-48352
Riittämättömästi suojatut tunnistetiedot (CWE-522) Käyttöoikeuksien laajennus Kriittinen 7.5 CVSS:3.1/AV:N/AC:L/PR:N/UI:N/S:U/C:H/I:N/A:N CVE-2026-48295
Epäluotettava hakupolku (CWE-426) Mielivaltaisen koodin suoritus Kriittinen 7.4 CVSS:3.1/AV:L/AC:H/PR:N/UI:R/S:C/C:H/I:H/A:N CVE-2026-48287
Virheellinen syötteen tarkistus (CWE-20) Tietoturvaominaisuuden ohitus Tärkeä 6.8 CVSS:3.1/AV:L/AC:L/PR:N/UI:N/S:U/C:L/I:H/A:N CVE-2026-48312
Kokonaisluvun ylivuoto tai rivitys (CWE-190) Sovelluksen palvelunesto Tärkeä 6.2 CVSS:3.1/AV:L/AC:L/PR:N/UI:N/S:U/C:N/I:N/A:H CVE-2026-48354
Resurssien hallitsematon kulutus (CWE-400) Sovelluksen palvelunesto Tärkeä 6.2 CVSS:3.1/AV:L/AC:L/PR:N/UI:N/S:U/C:N/I:N/A:H CVE-2026-48357
Kokonaisluvun alivuoto (rivitys) (CWE-191) Sovelluksen palvelunesto Tärkeä 6.2 CVSS:3.1/AV:L/AC:L/PR:N/UI:N/S:U/C:N/I:N/A:H CVE-2026-48296
Kokonaisluvun alivuoto (rivitys) (CWE-191) Sovelluksen palvelunesto Tärkeä 6.2 CVSS:3.1/AV:L/AC:L/PR:N/UI:N/S:U/C:N/I:N/A:H CVE-2026-48298
Virheellinen syötteen tarkistus (CWE-20) Sovelluksen palvelunesto Tärkeä 6.2 CVSS:3.1/AV:L/AC:L/PR:N/UI:N/S:U/C:N/I:N/A:H CVE-2026-48302
Virheellinen syötteen tarkistus (CWE-20) Mielivaltainen tiedostojärjestelmän luku Tärkeä 5.5 CVSS:3.1/AV:L/AC:L/PR:N/UI:R/S:U/C:H/I:N/A:N CVE-2026-48353

Kiitokset

Adobe haluaa kiittää seuraavia tutkijoita tästä ongelmasta ilmoittamisesta ja yhteistyöstä Adoben kanssa sen asiakkaiden suojaamisessa.        

  • sneharghyaroy - CVE-2026-48287
  • 0x0.eth - CVE-2026-48290
  • zerodaygym - CVE-2026-48295
  • bau1u - CVE-2026-48296, CVE-2026-48302, CVE-2026-48351, CVE-2026-48352, CVE-2026-48353, CVE-2026-48354
  • Astrops - CVE-2026-48298
  • Sindid (sndd) - CVE-2026-48312
  • Nitish Kumar (stranger825) - CVE-2026-48357

HUOMAUTUS: Adobella on HackerOnessa julkinen buginmetsästysohjelma. Jos olet kiinnostunut työskentelemään Adoben kanssa ulkopuolisena tietoturvatutkijana, tutustu ohjelmaan täällä: https://hackerone.com/adobe.

 

Saat lisätietoja siirtymällä osoitteeseen https://helpx.adobe.com/fi/security.html tai lähettämällä sähköpostia osoitteeseen PSIRT@adobe.com

Adobe, Inc.

Pyydä apua nopeammin ja helpommin

Oletko uusi käyttäjä?