Bulletin de sécurité Adobe

Mises à jour de sécurité disponible pour le SDK Content Credentials | APSB26-111

Référence du bulletin

Date de publication

Priorité

APSB26-111

11 août 2026

3

Synthèse

Adobe a publié des mises à jour de sécurité pour le SDK Content Authenticity. Cette mise à jour corrige des vulnérabilités critiques et importantes susceptibles d'entraîner un contournement des fonctions de sécurité, une écriture de système de fichiers arbitraire, une lecture de système de fichiers arbitraire, un déni de service sur des applications et une escalade des privilèges. 

Adobe n’a pas connaissance d’exploitations dans la nature des problèmes traités dans ces mises à jour.  

Versions concernées

Produit Versions affectées Plate-forme
SDK Rust Content Credentials c2pa-v0.90.5 et versions antérieures Toutes
Outil C2PA c2patool-v0.27.5 et versions antérieures Toutes
SDK JS Content Credentials @contentauth/c2pa-web@0.12.0 et versions antérieures Toutes

Solution

Adobe attribue à ces mises à jour les priorités suivantes et recommande aux utilisateurs concernés de mettre à jour leurs installations avec les dernières versions des logiciels :

Produit Mise à jour Plate-forme Priorité Disponibilité
SDK Rust Content Credentials
c2pa-v0.90.6 Toutes 3 Notes de mise à jour
Outil C2PA
c2patool-v0.27.6 Toutes 3 Notes de mise à jour
SDK JS Content Credentials
@contentauth/c2pa-web@0.12.1 Toutes 3 Notes de mise à jour

Détails concernant la vulnérabilité

Catégorie de vulnérabilité Impact de la vulnérabilité Gravité Score de base CVSS Vecteur CVSS Référence CVE

Consommation incontrôlée de ressources (CWE-400)

Déni de service d’application

Critique

7,5

CVSS:3.1/AV:N/AC:L/PR:N/UI:N/S:U/C:N/I:N/A:H

CVE-2026-48439

Déréférencement d’un pointeur NULL (CWE-476)

Déni de service d’application

Critique

7,5

CVSS:3.1/AV:N/AC:L/PR:N/UI:N/S:U/C:N/I:N/A:H

CVE-2026-48438

Limitation incorrecte d’un nom de chemin d’accès à un répertoire restreint (Path Traversal) (CWE-22)

Écriture arbitraire dans le système de fichiers

Critique

7.1

CVSS:3.1/AV:L/AC:L/PR:N/UI:N/S:C/C:N/I:H/A:N

CVE-2026-48442

Validation d’entrée incorrecte (CWE-20)

Contournement des fonctions de sécurité

Important

6.5

CVSS:3.1/AV:N/AC:L/PR:N/UI:R/S:U/C:N/I:H/A:N

CVE-2026-48436

Dépassement d’entier ou arrondi (CWE-190)

Déni de service d’application

Important

6.2

CVSS:3.1/AV:L/AC:L/PR:N/UI:N/S:U/C:N/I:N/A:H

CVE-2026-48387

Dépassement d’entier (enchaînement ou arrondi) (CWE-191)

Déni de service d’application

Important

6.2

CVSS:3.1/AV:L/AC:L/PR:N/UI:N/S:U/C:N/I:N/A:H

CVE-2026-48435

Dépassement d’entier ou arrondi (CWE-190)

Déni de service d’application

Important

6.2

CVSS:3.1/AV:L/AC:L/PR:N/UI:N/S:U/C:N/I:N/A:H

CVE-2026-48445

Consommation incontrôlée de ressources (CWE-400)

Déni de service d’application

Important

6.2

CVSS:3.1/AV:L/AC:L/PR:N/UI:N/S:U/C:N/I:N/A:H

CVE-2026-48434

Dépassement d’entier ou arrondi (CWE-190)

Déni de service d’application

Important

6.2

CVSS:3.1/AV:L/AC:L/PR:N/UI:N/S:U/C:N/I:N/A:H

CVE-2026-48444

Consommation incontrôlée de ressources (CWE-400)

Déni de service d’application

Important

6.2

CVSS:3.1/AV:L/AC:L/PR:N/UI:N/S:U/C:N/I:N/A:H

CVE-2026-48443

Dépassement d’entier (enchaînement ou arrondi) (CWE-191) Déni de service d’application Importante 6.2 CVSS:3.1/AV:L/AC:L/PR:N/UI:N/S:U/C:N/I:N/A:H CVE-2026-71389

Validation de certification incorrecte (CWE-295)

Contournement des fonctions de sécurité

Important

5.5

CVSS:3.1/AV:L/AC:L/PR:L/UI:R/S:U/C:N/I:H/A:N

CVE-2026-48437

Limitation incorrecte d’un nom de chemin d’accès à un répertoire restreint (Path Traversal) (CWE-22)

Lecture arbitraire dans le système de fichiers

Important

5.5

CVSS:3.1/AV:L/AC:L/PR:N/UI:R/S:U/C:H/I:N/A:N

CVE-2026-48446

Usurpation de requête côté serveur (SSRF) (CWE-918) Contournement des fonctions de sécurité Importante 4.7 CVSS:3.1/AV:N/AC:L/PR:N/UI:R/S:C/C:N/I:L/A:N CVE-2026-47922

Validation d’entrée incorrecte (CWE-20)

Réaffectation de privilèges

Important

4.0

CVSS:3.1/AV:L/AC:L/PR:N/UI:N/S:U/C:N/I:L/A:N

CVE-2026-71390
Annotation
À compter du 11 août 2026, Adobe peut attribuer un seul identifiant CVE aux vulnérabilités découvertes en interne ayant la même gravité et la même catégorie CWE lorsqu'une version comprend des corrections systémiques.

Remerciements

Adobe tient à remercier les chercheurs suivants pour avoir signalé ce problème et joint leurs efforts aux nôtres pour protéger nos clients.        

  • 0x0.eth (0x0doteth) — CVE-2026-47922
  • bau1u — CVE-2026-48439, CVE-2026-48438, CVE-2026-48387, CVE-2026-48435, CVE-2026-48445, CVE-2026-48434, CVE-2026-48443, CVE-2026-71389
  • Sindid (sndd) — CVE-2026-48442
  • susdrip (susdrip) — CVE-2026-48437
  • MJ (mickeyjoe) — CVE-2026-48436
  • Sneharghya (sneharghyaroy) — CVE-2026-48446
  • Ashutosh (ashutosh0x) — CVE-2026-48444
  • Cantina (cantina-security) — CVE-2026-71390

Pour plus d’informations, visitez https://helpx.adobe.com/fr/security.html ou envoyez un e-mail à PSIRT@adobe.com

Adobe, Inc.

Recevez de l’aide plus rapidement et plus facilement

Nouvel utilisateur ?