Bulletin-ID
Sikkerhetsoppdateringer tilgjengelig for Content Credentials SDK | APSB26-111
|
|
Publiseringsdato |
Prioritet |
|
APSB26-111 |
11. august 2026 |
3 |
Sammendrag
Adobe har utgitt sikkerhetsoppdateringer for Content Credentials SDK. Denne oppdateringen løser kritiske og viktige sårbarheter som kan føre til omgåelse av sikkerhetsfunksjoner, vilkårlig filsystemskriving, vilkårlig filsystemlesing, tjenestenegasjon for programmet og eskalering av rettigheter.
Adobe kjenner ikke til aktiv utnyttelse av noen av problemene som løses av disse oppdateringene.
Berørte versjoner
| Produkt | Berørt versjon | Plattform |
|---|---|---|
| Content Credentials Rust SDK | c2pa-v0.90.5 og tidligere | Alle |
| C2PA Tool | c2patool-v0.27.5 og tidligere | Alle |
| Content Credentials JS SDK | @contentauth/c2pa-web@0.12.0 og tidligere | Alle |
Løsning
Adobe kategoriserer disse oppdateringene med følgende prioritetsklassifisering og anbefaler at brukerne oppdaterer installasjonen til den nyeste versjonen:
| Produkt | Oppdatert versjon | Plattform | Prioritet Klassifisering | Tilgjengelighet |
|---|---|---|---|---|
| Content Credentials Rust SDK |
c2pa-v0.90.6 | Alle | 3 | Utgivelsesmerknader |
| C2PA Tool |
c2patool-v0.27.6 | Alle | 3 | Utgivelsesmerknader |
| Content Credentials JS SDK |
@contentauth/c2pa-web@0.12.1 | Alle | 3 | Utgivelsesmerknader |
Informasjon om sikkerhetsproblemet
| Sikkerhetsproblemkategori | Sikkerhetsprobleminnvirkning | Alvorlighetsgrad | CVSS grunnscore | CVSS-vektor | CVE-nummer |
Ukontrollert ressursforbruk (CWE-400) |
Tjenestenekt for program |
Kritisk |
7.5 |
CVSS:3.1/AV:N/AC:L/PR:N/UI:N/S:U/C:N/I:N/A:H |
CVE-2026-48439 |
Dereferanse til nullpeker (CWE-476) |
Tjenestenekt for program |
Kritisk |
7.5 |
CVSS:3.1/AV:N/AC:L/PR:N/UI:N/S:U/C:N/I:N/A:H |
CVE-2026-48438 |
Feil begrensning av banekrysning til en begrenset katalog (Path Traversal) (CWE-22) |
Arbitrært filsystem-skriving |
Kritisk |
7.1 |
CVSS:3.1/AV:L/AC:L/PR:N/UI:N/S:C/C:N/I:H/A:N |
CVE-2026-48442 |
Feil inndatavalidering (CWE-20) |
Omgåelse av sikkerhetsfunksjon |
Viktig |
6.5 |
CVSS:3.1/AV:N/AC:L/PR:N/UI:R/S:U/C:N/I:H/A:N |
CVE-2026-48436 |
Heltallsoverflyt eller wraparound (CWE-190) |
Tjenestenekt for program |
Viktig |
6.2 |
CVSS:3.1/AV:L/AC:L/PR:N/UI:N/S:U/C:N/I:N/A:H |
CVE-2026-48387 |
Heltallsunderflyt (wrap eller wraparound) (CWE-191) |
Tjenestenekt for program |
Viktig |
6.2 |
CVSS:3.1/AV:L/AC:L/PR:N/UI:N/S:U/C:N/I:N/A:H |
CVE-2026-48435 |
Heltallsoverflyt eller wraparound (CWE-190) |
Tjenestenekt for program |
Viktig |
6.2 |
CVSS:3.1/AV:L/AC:L/PR:N/UI:N/S:U/C:N/I:N/A:H |
CVE-2026-48445 |
Ukontrollert ressursforbruk (CWE-400) |
Tjenestenekt for program |
Viktig |
6.2 |
CVSS:3.1/AV:L/AC:L/PR:N/UI:N/S:U/C:N/I:N/A:H |
CVE-2026-48434 |
Heltallsoverflyt eller wraparound (CWE-190) |
Tjenestenekt for program |
Viktig |
6.2 |
CVSS:3.1/AV:L/AC:L/PR:N/UI:N/S:U/C:N/I:N/A:H |
CVE-2026-48444 |
Ukontrollert ressursforbruk (CWE-400) |
Tjenestenekt for program |
Viktig |
6.2 |
CVSS:3.1/AV:L/AC:L/PR:N/UI:N/S:U/C:N/I:N/A:H |
CVE-2026-48443 |
| Heltallsunderflyt (wrap eller wraparound) (CWE-191) | Tjenestenekt for program | Viktig | 6.2 | CVSS:3.1/AV:L/AC:L/PR:N/UI:N/S:U/C:N/I:N/A:H | CVE-2026-71389 |
Feil sertifikatvalidering (CWE-295) |
Omgåelse av sikkerhetsfunksjon |
Viktig |
5.5 |
CVSS:3.1/AV:L/AC:L/PR:N/UI:R/S:U/C:N/I:H/A:N |
CVE-2026-48437 |
Feil begrensning av banekrysning til en begrenset katalog (Path Traversal) (CWE-22) |
Vilkårlig lesing av filsystem |
Viktig |
5.5 |
CVSS:3.1/AV:L/AC:L/PR:N/UI:R/S:U/C:H/I:N/A:N |
CVE-2026-48446 |
| Forfalskning av forespørsel på serverside (SSRF) (CWE-918) | Omgåelse av sikkerhetsfunksjon | Viktig | 4.7 | CVSS:3.1/AV:N/AC:L/PR:N/UI:R/S:C/C:N/I:L/A:N | CVE-2026-47922 |
Feil inndatavalidering (CWE-20) |
Rettighetsutvidelse |
Viktig |
4.0 |
CVSS:3.1/AV:L/AC:L/PR:N/UI:N/S:U/C:N/I:L/A:N |
CVE-2026-71390 |
Takk
Adobe takker følgende forskere for at de rapporterte disse problemene, og for at de samarbeider med Adobe for å hjelpe oss med å beskytte kundene våre:
- 0x0.eth (0x0doteth) — CVE-2026-47922
- bau1u — CVE-2026-48439, CVE-2026-48438, CVE-2026-48387, CVE-2026-48435, CVE-2026-48445, CVE-2026-48434, CVE-2026-48443, CVE-2026-71389
- Sindid (sndd) — CVE-2026-48442
- susdrip (susdrip) — CVE-2026-48437
- MJ (mickeyjoe) — CVE-2026-48436
- Sneharghya (sneharghyaroy) — CVE-2026-48446
- Ashutosh (ashutosh0x) — CVE-2026-48444
- Cantina (cantina-security) — CVE-2026-71390
For mer informasjon kan du besøke https://helpx.adobe.com/no/security.html eller sende en e-post til PSIRT@adobe.com