Boletín de seguridad de Adobe

Actualizaciones de seguridad disponibles para el SDK de Content Credentials | APSB26-111

ID del boletín

Fecha de publicación

Prioridad

APSB26-111

11 de agosto de 2026

3

Resumen

Adobe ha publicado actualizaciones de seguridad para Content Credentials SDK. Esta actualización aborda vulnerabilidades críticas e importantes que podrían resultar en la omisión de funciones de seguridad, escritura arbitraria del sistema de archivos, lectura arbitraria del sistema de archivos, denegación de servicio de la aplicación y escalada de privilegios. 

Adobe no tiene constancia de que existan exploits en circulación para los problemas que se tratan en estas actualizaciones.  

Versiones afectadas

Producto Versión afectada Plataforma
Content Credentials Rust SDK c2pa-v0.90.5 y versiones anteriores Todos
C2PA Tool c2patool-v0.27.5 y versiones anteriores Todos
Content Credentials JS SDK @contentauth/c2pa-web@0.12.0 y versiones anteriores Todas

Solución

Adobe categoriza estas actualizaciones de acuerdo con los siguientes niveles de prioridad y recomienda que los usuarios actualicen los programas a las versiones más recientes:

Producto Versión actualizada Plataforma Nivel de prioridad Disponibilidad
Content Credentials Rust SDK
c2pa-v0.90.6 Todos 3 Notas de la versión
C2PA Tool
c2patool-v0.27.6 Todos 3 Notas de la versión
Content Credentials JS SDK
@contentauth/c2pa-web@0.12.1 Todos 3 Notas de la versión

Detalles sobre la vulnerabilidad

Categoría de vulnerabilidad Impacto de la vulnerabilidad Gravedad Puntuación base CVSS Vector CVSS Número CVE

Consumo de recursos no controlado (CWE-400)

Denegación de servicio de la aplicación

Crítico

7,5

CVSS:3.1/AV:N/AC:L/PR:N/UI:N/S:U/C:N/I:N/A:H

CVE-2026-48439

Desreferencia de puntero NULO (CWE-476)

Denegación de servicio de la aplicación

Crítico

7,5

CVSS:3.1/AV:N/AC:L/PR:N/UI:N/S:U/C:N/I:N/A:H

CVE-2026-48438

Limitación incorrecta de un nombre de ruta a un directorio restringido ('Travesía de ruta') (CWE-22)

Escritura arbitraria del sistema de archivos

Crítico

7.1

CVSS:3.1/AV:L/AC:L/PR:N/UI:N/S:C/C:N/I:H/A:N

CVE-2026-48442

Validación incorrecta de la entrada (CWE-20)

Omisión de la función de seguridad

Importante

6.5

CVSS:3.1/AV:N/AC:L/PR:N/UI:R/S:U/C:N/I:H/A:N

CVE-2026-48436

Desbordamiento de enteros o wraparound (CWE-190)

Denegación de servicio de la aplicación

Importante

6,2

CVSS:3.1/AV:L/AC:L/PR:N/UI:N/S:U/C:N/I:N/A:H

CVE-2026-48387

Desbordamiento de enteros (wrap o wraparound) (CWE-191)

Denegación de servicio de la aplicación

Importante

6,2

CVSS:3.1/AV:L/AC:L/PR:N/UI:N/S:U/C:N/I:N/A:H

CVE-2026-48435

Desbordamiento de enteros o wraparound (CWE-190)

Denegación de servicio de la aplicación

Importante

6,2

CVSS:3.1/AV:L/AC:L/PR:N/UI:N/S:U/C:N/I:N/A:H

CVE-2026-48445

Consumo de recursos no controlado (CWE-400)

Denegación de servicio de la aplicación

Importante

6,2

CVSS:3.1/AV:L/AC:L/PR:N/UI:N/S:U/C:N/I:N/A:H

CVE-2026-48434

Desbordamiento de enteros o wraparound (CWE-190)

Denegación de servicio de la aplicación

Importante

6,2

CVSS:3.1/AV:L/AC:L/PR:N/UI:N/S:U/C:N/I:N/A:H

CVE-2026-48444

Consumo de recursos no controlado (CWE-400)

Denegación de servicio de la aplicación

Importante

6,2

CVSS:3.1/AV:L/AC:L/PR:N/UI:N/S:U/C:N/I:N/A:H

CVE-2026-48443

Desbordamiento de enteros (wrap o wraparound) (CWE-191) Denegación de servicio de la aplicación Importante 6.2 CVSS:3.1/AV:L/AC:L/PR:N/UI:N/S:U/C:N/I:N/A:H CVE-2026-71389

Validación de certificado incorrecta (CWE-295)

Omisión de la función de seguridad

Importante

5.5

CVSS:3.1/AV:L/AC:L/PR:N/UI:R/S:U/C:N/I:H/A:N

CVE-2026-48437

Limitación incorrecta de un nombre de ruta a un directorio restringido ('Travesía de ruta') (CWE-22)

Lectura arbitraria del sistema de archivos

Importante

5.5

CVSS:3.1/AV:L/AC:L/PR:N/UI:R/S:U/C:H/I:N/A:N

CVE-2026-48446

Falsificación de solicitud del lado del servidor (SSRF) (CWE-918) Omisión de la función de seguridad Importante 4.7 CVSS:3.1/AV:N/AC:L/PR:N/UI:R/S:C/C:N/I:L/A:N CVE-2026-47922

Validación incorrecta de la entrada (CWE-20)

Escalada de privilegios

Importante

4.0

CVSS:3.1/AV:L/AC:L/PR:N/UI:N/S:U/C:N/I:L/A:N

CVE-2026-71390
Nota
A partir del 11 de agosto de 2026, Adobe puede asignar un único identificador CVE a vulnerabilidades descubiertas internamente con la misma calificación de gravedad y categoría CWE cuando una versión incluya correcciones sistémicas.

Reconocimientos

Adobe desea dar las gracias a los siguientes investigadores por informar sobre este problema y por colaborar con Adobe para ayudarnos a proteger a nuestros clientes.        

  • 0x0.eth (0x0doteth) — CVE-2026-47922
  • bau1u — CVE-2026-48439, CVE-2026-48438, CVE-2026-48387, CVE-2026-48435, CVE-2026-48445, CVE-2026-48434, CVE-2026-48443, CVE-2026-71389
  • Sindid (sndd) — CVE-2026-48442
  • susdrip (susdrip) — CVE-2026-48437
  • MJ (mickeyjoe) — CVE-2026-48436
  • Sneharghya (sneharghyaroy) — CVE-2026-48446
  • Ashutosh (ashutosh0x) — CVE-2026-48444
  • Cantina (cantina-security) — CVE-2026-71390

Para obtener más información, visite https://helpx.adobe.com/es/security.html o envíe un correo electrónico a la dirección PSIRT@adobe.com

Adobe, Inc.

Obtén ayuda de forma más rápida y sencilla

¿Nuevo usuario?