Bulletin-ID
APSB26-111: Sicherheitsupdates für Content Credentials SDK verfügbar
|
|
Veröffentlichungsdatum |
Priorität |
|
APSB26-111 |
11. August 2026 |
3 |
Zusammenfassung
Adobe hat Sicherheits-Updates für Content Credentials SDK veröffentlicht. Dieses Update behebt kritische und wichtige Sicherheitslücken, die zur Umgehung von Sicherheitsfunktionen, zu beliebigen Schreibzugriffen auf das Dateisystem, zu beliebigen Lesezugriffen auf das Dateisystem, zu einem Denial-of-Service der Anwendung sowie zur Eskalation von Berechtigungen führen könnten.
Adobe sind keine Fälle bekannt, in denen die in diesen Updates behobenen Sicherheitslücken ausgenutzt wurden.
Betroffene Versionen
| Produkt | Betroffene Version | Plattform |
|---|---|---|
| Content Credentials Rust SDK | c2pa-v0.90.5 und früher | Alle |
| C2PA-Tool | c2patool-v0.27.5 und früher | Alle |
| Content Credentials JS SDK | @contentauth/c2pa-web@0.12.0 und früher | Alle |
Lösung
Adobe bewertet die Priorität dieser Updates wie folgt und empfiehlt Anwendern ein Update auf die neueste Version:
| Produkt | Aktualisierte Version | Plattform | Priorität | Verfügbarkeit |
|---|---|---|---|---|
| Content Credentials Rust SDK |
c2pa-v0.90.6 | Alle | 3 | Versionshinweise |
| C2PA-Tool |
c2patool-v0.27.6 | Alle | 3 | Versionshinweise |
| Content Credentials JS SDK |
@contentauth/c2pa-web@0.12.1 | Alle | 3 | Versionshinweise |
Sicherheitslückendetails
| Sicherheitslückenkategorie | Sicherheitslückenauswirkung | Problemstufe | CVSS-Basispunktzahl | CVSS-Vektor | CVE-Nummer |
Unkontrollierter Ressourcenverbrauch (CWE-400) |
Denial-of-Service-Angriff auf Anwendungsebene |
Kritisch |
7,5 |
CVSS:3.1/AV:N/AC:L/PR:N/UI:N/S:U/C:N/I:N/A:H |
CVE-2026-48439 |
NULL-Zeigerabweichung (CWE-476) |
Denial-of-Service-Angriff auf Anwendungsebene |
Kritisch |
7,5 |
CVSS:3.1/AV:N/AC:L/PR:N/UI:N/S:U/C:N/I:N/A:H |
CVE-2026-48438 |
Unzulässige Beschränkung eines Pfadnamens auf ein eingeschränktes Verzeichnis („Pfadübergang“) (CWE-22) |
Willkürlicher Dateisystem-Schreibzugriff |
Kritisch |
7.1 |
CVSS:3.1/AV:L/AC:L/PR:N/UI:N/S:C/C:N/I:H/A:N |
CVE-2026-48442 |
Unangemessene Eingabevalidierung (CWE-20) |
Umgehung der Sicherheitsfunktionen |
Important |
6.5 |
CVSS:3.1/AV:N/AC:L/PR:N/UI:R/S:U/C:N/I:H/A:N |
CVE-2026-48436 |
Integer-Überlauf oder Umfließen (CWE-190) |
Denial-of-Service-Angriff auf Anwendungsebene |
Important |
6.2 |
CVSS:3.1/AV:L/AC:L/PR:N/UI:N/S:U/C:N/I:N/A:H |
CVE-2026-48387 |
Integer-Unterlauf (Wrap oder Wraparound) (CWE-191) |
Denial-of-Service-Angriff auf Anwendungsebene |
Important |
6.2 |
CVSS:3.1/AV:L/AC:L/PR:N/UI:N/S:U/C:N/I:N/A:H |
CVE-2026-48435 |
Integer-Überlauf oder Umfließen (CWE-190) |
Denial-of-Service-Angriff auf Anwendungsebene |
Important |
6.2 |
CVSS:3.1/AV:L/AC:L/PR:N/UI:N/S:U/C:N/I:N/A:H |
CVE-2026-48445 |
Unkontrollierter Ressourcenverbrauch (CWE-400) |
Denial-of-Service-Angriff auf Anwendungsebene |
Important |
6.2 |
CVSS:3.1/AV:L/AC:L/PR:N/UI:N/S:U/C:N/I:N/A:H |
CVE-2026-48434 |
Integer-Überlauf oder Umfließen (CWE-190) |
Denial-of-Service-Angriff auf Anwendungsebene |
Important |
6.2 |
CVSS:3.1/AV:L/AC:L/PR:N/UI:N/S:U/C:N/I:N/A:H |
CVE-2026-48444 |
Unkontrollierter Ressourcenverbrauch (CWE-400) |
Denial-of-Service-Angriff auf Anwendungsebene |
Important |
6.2 |
CVSS:3.1/AV:L/AC:L/PR:N/UI:N/S:U/C:N/I:N/A:H |
CVE-2026-48443 |
| Integer-Unterlauf (Wrap oder Wraparound) (CWE-191) | Denial-of-Service-Angriff auf Anwendungsebene | Wichtig | 6.2 | CVSS:3.1/AV:L/AC:L/PR:N/UI:N/S:U/C:N/I:N/A:H | CVE-2026-71389 |
Unangemessene Zertifikatvalidierung (CWE-295) |
Umgehung der Sicherheitsfunktionen |
Important |
5.5 |
CVSS:3.1/AV:L/AC:L/PR:N/UI:R/S:U/C:N/I:H/A:N |
CVE-2026-48437 |
Unzulässige Beschränkung eines Pfadnamens auf ein eingeschränktes Verzeichnis („Pfadübergang“) (CWE-22) |
Willkürlicher Dateisystem-Lesezugriff |
Important |
5.5 |
CVSS:3.1/AV:L/AC:L/PR:N/UI:R/S:U/C:H/I:N/A:N |
CVE-2026-48446 |
| Server-Side Request Forgery (SSRF) (CWE-918) | Umgehung der Sicherheitsfunktionen | Wichtig | 4.7 | CVSS:3.1/AV:N/AC:L/PR:N/UI:R/S:C/C:N/I:L/A:N | CVE-2026-47922 |
Unangemessene Eingabevalidierung (CWE-20) |
Berechtigungsausweitung |
Important |
4.0 |
CVSS:3.1/AV:L/AC:L/PR:N/UI:N/S:U/C:N/I:L/A:N |
CVE-2026-71390 |
Danksagung
Adobe bedankt sich bei den folgenden Forschern für das Melden dieser Schwachstellen und für die Zusammenarbeit mit Adobe zum Schutz der Sicherheit unserer Kunden.
- 0x0.eth (0x0doteth) – CVE-2026-47922
- bau1u – CVE-2026-48439, CVE-2026-48438, CVE-2026-48387, CVE-2026-48435, CVE-2026-48445, CVE-2026-48434, CVE-2026-48443, CVE-2026-71389
- Sindid (sndd) – CVE-2026-48442
- susdrip (susdrip) — CVE-2026-48437
- MJ (mickeyjoe) — CVE-2026-48436
- Sneharghya (sneharghyaroy) – CVE-2026-48446
- Ashutosh (ashutosh0x) — CVE-2026-48444
- Cantina (cantina-security) — CVE-2026-71390
Weitere Informationen erhalten Sie unter https://helpx.adobe.com/de/security.html oder per E-Mail an PSIRT@adobe.com