Bulletin de sécurité Adobe

Mises à jour de sécurité disponibles pour le SDK Content Credentials | APSB26-80

Référence du bulletin

Date de publication

Priorité

APSB26-80

14 juillet 2026

3

Synthèse

Adobe a publié des mises à jour de sécurité pour le SDK Content Authenticity. Cette mise à jour corrige des vulnérabilités critiques et importantes susceptibles d'entraîner une écriture de code arbitraire, un déni de service sur des applications, une lecture de système de fichiers arbitraire, un contournement des fonctions de sécurité et une escalade des privilèges.

Adobe n’a pas connaissance d’exploitations dans la nature des problèmes traités dans ces mises à jour.  

Versions concernées

Produit Versions affectées Plate-forme
SDK Rust Content Credentials c2pa-v0.84.0 et versions antérieures Windows, macOS, Linux, iOS, Android
Outil de ligne de commande Content Credentials c2patool-v0.17.0 et versions antérieures Windows, macOS, Linux, iOS, Android
SDK JS Content Credentials @contentauth/c2pa-web@0.7.0 et versions antérieures Windows, macOS, Linux, iOS, Android

Solution

Adobe attribue à ces mises à jour les priorités suivantes et recommande aux utilisateurs concernés de mettre à jour leurs installations avec les dernières versions des logiciels :

Produit Mise à jour Plate-forme Priorité Disponibilité
SDK Rust Content Credentials
c2pa-v0.85.2 Windows, macOS, Linux, iOS, Android 3 Notes de mise à jour
Outil de ligne de commande Content Credentials
c2patool-v0.26.65 Windows, macOS, Linux, iOS, Android 3 Notes de mise à jour
SDK JS Content Credentials
@contentauth/c2pa-web@0.9.0 Windows, macOS, Linux, iOS, Android 3 Notes de mise à jour

Détails concernant la vulnérabilité

Catégorie de vulnérabilité Impact de la vulnérabilité Gravité Score de base CVSS Vecteur CVSS Référence CVE
Usurpation de requête côté serveur (SSRF) (CWE-918) Réaffectation de privilèges Critique 8.2 CVSS:3.1/AV:L/AC:L/PR:N/UI:R/S:C/C:H/I:H/A:N CVE-2026-48290
Validation d’entrée incorrecte (CWE-20) Déni de service d’application Critique 7.5 CVSS:3.1/AV:N/AC:L/PR:N/UI:N/S:U/C:N/I:N/A:H CVE-2026-48351
Validation d’entrée incorrecte (CWE-20) Déni de service d’application Critique 7.5 CVSS:3.1/AV:N/AC:L/PR:N/UI:N/S:U/C:N/I:N/A:H CVE-2026-48352
Informations d’identification insuffisamment protégées (CWE-522) Réaffectation de privilèges Critique 7.5 CVSS:3.1/AV:N/AC:L/PR:N/UI:N/S:U/C:H/I:N/A:N CVE-2026-48295
Chemin de recherche non approuvé (CWE-426) Exécution de code arbitraire Critique 7.4 CVSS:3.1/AV:L/AC:H/PR:N/UI:R/S:C/C:H/I:H/A:N CVE-2026-48287
Validation d’entrée incorrecte (CWE-20) Contournement des fonctions de sécurité Importante 6.8 CVSS:3.1/AV:L/AC:L/PR:N/UI:N/S:U/C:L/I:H/A:N CVE-2026-48312
Dépassement d’entier ou arrondi (CWE-190) Déni de service d’application Importante 6.2 CVSS:3.1/AV:L/AC:L/PR:N/UI:N/S:U/C:N/I:N/A:H CVE-2026-48354
Consommation incontrôlée de ressources (CWE-400) Déni de service d’application Importante 6.2 CVSS:3.1/AV:L/AC:L/PR:N/UI:N/S:U/C:N/I:N/A:H CVE-2026-48357
Dépassement d’entier (enchaînement ou arrondi) (CWE-191) Déni de service d’application Importante 6.2 CVSS:3.1/AV:L/AC:L/PR:N/UI:N/S:U/C:N/I:N/A:H CVE-2026-48296
Dépassement d’entier (enchaînement ou arrondi) (CWE-191) Déni de service d’application Importante 6.2 CVSS:3.1/AV:L/AC:L/PR:N/UI:N/S:U/C:N/I:N/A:H CVE-2026-48298
Validation d’entrée incorrecte (CWE-20) Déni de service d’application Importante 6.2 CVSS:3.1/AV:L/AC:L/PR:N/UI:N/S:U/C:N/I:N/A:H CVE-2026-48302
Validation d’entrée incorrecte (CWE-20) Lecture arbitraire dans le système de fichiers Importante 5.5 CVSS:3.1/AV:L/AC:L/PR:N/UI:R/S:U/C:H/I:N/A:N CVE-2026-48353

Remerciements

Adobe tient à remercier les chercheurs suivants pour avoir signalé ce problème et joint leurs efforts aux nôtres pour protéger nos clients.        

  • sneharghyaroy - CVE-2026-48287
  • 0x0.eth - CVE-2026-48290
  • zerodaygym - CVE-2026-48295
  • bau1u - CVE-2026-48296, CVE-2026-48302, CVE-2026-48351, CVE-2026-48352, CVE-2026-48353, CVE-2026-48354
  • Astrops - CVE-2026-48298
  • Sindid (sndd) - CVE-2026-48312
  • Nitish Kumar (stranger825) - CVE-2026-48357

REMARQUE : Adobe dispose d’un programme public de prime aux bogues avec HackerOne. Si vous souhaitez travailler avec Adobe en tant que chercheur externe en sécurité, rendez-vous sur : https://hackerone.com/adobe.

 

Pour plus d’informations, visitez https://helpx.adobe.com/fr/security.html ou envoyez un e-mail à PSIRT@adobe.com

Adobe, Inc.

Recevez de l’aide plus rapidement et plus facilement

Nouvel utilisateur ?