Tiedotteen tunnus
Tietoturvapäivitykset saatavilla Content Credentials SDK:lle | APSB26-80
|
|
Julkaisupäivä |
Prioriteetti |
|
APSB26-80 |
14. heinäkuuta 2026 |
3 |
Yhteenveto
Adobe on julkaissut tietoturvapäivitykset Content Credentials SDK:lle. Tämä päivitys korjaa kriittisiä ja tärkeitä haavoittuvuuksia, jotka voisivat johtaa mielivaltaisen koodin suorittamiseen, sovelluksen palvelunestoon, mielivaltaiseen tiedostojärjestelmän lukuun, suojausominaisuuksien ohittamiseen sekä oikeuksien laajentamiseen.
Adobe ei ole tietoinen, että mitään näissä päivityksissä käsiteltyjä haavoittuvuuksia olisi hyödynnetty käytännössä.
Versiot
| Tuote | Versio, jota haavoittuvuus koskee | Ympäristö |
|---|---|---|
| Content Credentials Rust SDK | c2pa-v0.84.0 ja sitä aiemmat versiot | Windows, macOS, Linux, iOS, Android |
| Content Credentials Command-Line Tool | c2patool-v0.17.0 ja aiemmat | Windows, macOS, Linux, iOS, Android |
| Content Credentials JS SDK | @contentauth/c2pa-web@0.7.0 ja sitä aiemmat versiot | Windows, macOS, Linux, iOS, Android |
Ratkaisu
Adobe luokittelee päivitykset seuraavan prioriteettiluokituksen mukaisesti ja suosittelee käyttäjiä päivittämään asennuksensa uusimpaan versioon:
| Tuote | Päivitetty versio | Ympäristö | Prioriteettiluokitus | Saatavuus |
|---|---|---|---|---|
| Content Credentials Rust SDK |
c2pa-v0.85.2 | Windows, macOS, Linux, iOS, Android | 3 | Julkaisutiedot |
| Content Credentials Command-Line Tool |
c2patool-v0.26.65 | Windows, macOS, Linux, iOS, Android | 3 | Julkaisutiedot |
| Content Credentials JS SDK |
@contentauth/c2pa-web@0.9.0 | Windows, macOS, Linux, iOS, Android | 3 | Julkaisutiedot |
Lisätietoja haavoittuvuuksista
| Haavoittuvuusluokka | Haavoittuvuuden vaikutus | Vakavuus | CVSS-peruspisteet | CVSS-vektori | CVE-numero |
| Palvelinpuolen pyynnön väärennös (SSRF) (CWE-918) | Käyttöoikeuksien laajennus | Kriittinen | 8.2 | CVSS:3.1/AV:L/AC:L/PR:N/UI:R/S:C/C:H/I:H/A:N | CVE-2026-48290 |
| Virheellinen syötteen tarkistus (CWE-20) | Sovelluksen palvelunesto | Kriittinen | 7.5 | CVSS:3.1/AV:N/AC:L/PR:N/UI:N/S:U/C:N/I:N/A:H | CVE-2026-48351 |
| Virheellinen syötteen tarkistus (CWE-20) | Sovelluksen palvelunesto | Kriittinen | 7.5 | CVSS:3.1/AV:N/AC:L/PR:N/UI:N/S:U/C:N/I:N/A:H | CVE-2026-48352 |
| Riittämättömästi suojatut tunnistetiedot (CWE-522) | Käyttöoikeuksien laajennus | Kriittinen | 7.5 | CVSS:3.1/AV:N/AC:L/PR:N/UI:N/S:U/C:H/I:N/A:N | CVE-2026-48295 |
| Epäluotettava hakupolku (CWE-426) | Mielivaltaisen koodin suoritus | Kriittinen | 7.4 | CVSS:3.1/AV:L/AC:H/PR:N/UI:R/S:C/C:H/I:H/A:N | CVE-2026-48287 |
| Virheellinen syötteen tarkistus (CWE-20) | Tietoturvaominaisuuden ohitus | Tärkeä | 6.8 | CVSS:3.1/AV:L/AC:L/PR:N/UI:N/S:U/C:L/I:H/A:N | CVE-2026-48312 |
| Kokonaisluvun ylivuoto tai rivitys (CWE-190) | Sovelluksen palvelunesto | Tärkeä | 6.2 | CVSS:3.1/AV:L/AC:L/PR:N/UI:N/S:U/C:N/I:N/A:H | CVE-2026-48354 |
| Resurssien hallitsematon kulutus (CWE-400) | Sovelluksen palvelunesto | Tärkeä | 6.2 | CVSS:3.1/AV:L/AC:L/PR:N/UI:N/S:U/C:N/I:N/A:H | CVE-2026-48357 |
| Kokonaisluvun alivuoto (rivitys) (CWE-191) | Sovelluksen palvelunesto | Tärkeä | 6.2 | CVSS:3.1/AV:L/AC:L/PR:N/UI:N/S:U/C:N/I:N/A:H | CVE-2026-48296 |
| Kokonaisluvun alivuoto (rivitys) (CWE-191) | Sovelluksen palvelunesto | Tärkeä | 6.2 | CVSS:3.1/AV:L/AC:L/PR:N/UI:N/S:U/C:N/I:N/A:H | CVE-2026-48298 |
| Virheellinen syötteen tarkistus (CWE-20) | Sovelluksen palvelunesto | Tärkeä | 6.2 | CVSS:3.1/AV:L/AC:L/PR:N/UI:N/S:U/C:N/I:N/A:H | CVE-2026-48302 |
| Virheellinen syötteen tarkistus (CWE-20) | Mielivaltainen tiedostojärjestelmän luku | Tärkeä | 5.5 | CVSS:3.1/AV:L/AC:L/PR:N/UI:R/S:U/C:H/I:N/A:N | CVE-2026-48353 |
Kiitokset
Adobe haluaa kiittää seuraavia tutkijoita tästä ongelmasta ilmoittamisesta ja yhteistyöstä Adoben kanssa sen asiakkaiden suojaamisessa.
- sneharghyaroy - CVE-2026-48287
- 0x0.eth - CVE-2026-48290
- zerodaygym - CVE-2026-48295
- bau1u - CVE-2026-48296, CVE-2026-48302, CVE-2026-48351, CVE-2026-48352, CVE-2026-48353, CVE-2026-48354
- Astrops - CVE-2026-48298
- Sindid (sndd) - CVE-2026-48312
- Nitish Kumar (stranger825) - CVE-2026-48357
HUOMAUTUS: Adobella on HackerOnessa julkinen buginmetsästysohjelma. Jos olet kiinnostunut työskentelemään Adoben kanssa ulkopuolisena tietoturvatutkijana, tutustu ohjelmaan täällä: https://hackerone.com/adobe.
Saat lisätietoja siirtymällä osoitteeseen https://helpx.adobe.com/fi/security.html tai lähettämällä sähköpostia osoitteeseen PSIRT@adobe.com