Bulletin-ID
Sikkerhetsoppdateringer tilgjengelig for Content Credentials SDK | APSB26-80
|
|
Publiseringsdato |
Prioritet |
|
APSB26-80 |
14. juli 2026 |
3 |
Sammendrag
Adobe har utgitt sikkerhetsoppdateringer for Content Credentials SDK. Denne oppdateringen adresserer kritiske og viktige sårbarheter som kan resultere i vilkårlig kjøring av kode, tjenestenekt for applikasjoner, vilkårlig lesing av filsystem, omgåelse av sikkerhetsfunksjoner og eskalering av rettigheter.
Adobe kjenner ikke til aktiv utnyttelse av noen av problemene som løses av disse oppdateringene.
Berørte versjoner
| Produkt | Berørt versjon | Plattform |
|---|---|---|
| Content Credentials Rust SDK | c2pa-v0.84.0 og tidligere | Windows, macOS, Linux, iOS, Android |
| Content Credentials Command-Line Tool | c2patool-v0.17.0 og tidligere | Windows, macOS, Linux, iOS, Android |
| Content Credentials JS SDK | @contentauth/c2pa-web@0.7.0 og tidligere | Windows, macOS, Linux, iOS, Android |
Løsning
Adobe kategoriserer disse oppdateringene med følgende prioritetsklassifisering og anbefaler at brukerne oppdaterer installasjonen til den nyeste versjonen:
| Produkt | Oppdatert versjon | Plattform | Prioritet Klassifisering | Tilgjengelighet |
|---|---|---|---|---|
| Content Credentials Rust SDK |
c2pa-v0.85.2 | Windows, macOS, Linux, iOS, Android | 3 | Utgivelsesmerknader |
| Content Credentials Command-Line Tool |
c2patool-v0.26.65 | Windows, macOS, Linux, iOS, Android | 3 | Utgivelsesmerknader |
| Content Credentials JS SDK |
@contentauth/c2pa-web@0.9.0 | Windows, macOS, Linux, iOS, Android | 3 | Utgivelsesmerknader |
Informasjon om sikkerhetsproblemet
| Sikkerhetsproblemkategori | Sikkerhetsprobleminnvirkning | Alvorlighetsgrad | CVSS grunnscore | CVSS-vektor | CVE-nummer |
| Forfalskning av forespørsel på serverside (SSRF) (CWE-918) | Rettighetsutvidelse | Kritisk | 8.2 | CVSS:3.1/AV:L/AC:L/PR:N/UI:R/S:C/C:H/I:H/A:N | CVE-2026-48290 |
| Feil inndatavalidering (CWE-20) | Tjenestenekt for program | Kritisk | 7.5 | CVSS:3.1/AV:N/AC:L/PR:N/UI:N/S:U/C:N/I:N/A:H | CVE-2026-48351 |
| Feil inndatavalidering (CWE-20) | Tjenestenekt for program | Kritisk | 7.5 | CVSS:3.1/AV:N/AC:L/PR:N/UI:N/S:U/C:N/I:N/A:H | CVE-2026-48352 |
| Utilstrekkelig beskyttet legitimasjon (CWE-522) | Rettighetsutvidelse | Kritisk | 7.5 | CVSS:3.1/AV:N/AC:L/PR:N/UI:N/S:U/C:H/I:N/A:N | CVE-2026-48295 |
| Uklarert søkebane (CWE-426) | Kjøring av vilkårlig kode | Kritisk | 7.4 | CVSS:3.1/AV:L/AC:H/PR:N/UI:R/S:C/C:H/I:H/A:N | CVE-2026-48287 |
| Feil inndatavalidering (CWE-20) | Omgåelse av sikkerhetsfunksjon | Viktig | 6.8 | CVSS:3.1/AV:L/AC:L/PR:N/UI:N/S:U/C:L/I:H/A:N | CVE-2026-48312 |
| Heltallsoverflyt eller wraparound (CWE-190) | Tjenestenekt for program | Viktig | 6.2 | CVSS:3.1/AV:L/AC:L/PR:N/UI:N/S:U/C:N/I:N/A:H | CVE-2026-48354 |
| Ukontrollert ressursforbruk (CWE-400) | Tjenestenekt for program | Viktig | 6.2 | CVSS:3.1/AV:L/AC:L/PR:N/UI:N/S:U/C:N/I:N/A:H | CVE-2026-48357 |
| Heltallsunderflyt (wrap eller wraparound) (CWE-191) | Tjenestenekt for program | Viktig | 6.2 | CVSS:3.1/AV:L/AC:L/PR:N/UI:N/S:U/C:N/I:N/A:H | CVE-2026-48296 |
| Heltallsunderflyt (wrap eller wraparound) (CWE-191) | Tjenestenekt for program | Viktig | 6.2 | CVSS:3.1/AV:L/AC:L/PR:N/UI:N/S:U/C:N/I:N/A:H | CVE-2026-48298 |
| Feil inndatavalidering (CWE-20) | Tjenestenekt for program | Viktig | 6.2 | CVSS:3.1/AV:L/AC:L/PR:N/UI:N/S:U/C:N/I:N/A:H | CVE-2026-48302 |
| Feil inndatavalidering (CWE-20) | Arbitrært filsystem-lesing | Viktig | 5.5 | CVSS:3.1/AV:L/AC:L/PR:N/UI:R/S:U/C:H/I:N/A:N | CVE-2026-48353 |
Takk
Adobe takker følgende forskere for at de rapporterte disse problemene, og for at de samarbeider med Adobe for å hjelpe oss med å beskytte kundene våre:
- sneharghyaroy - CVE-2026-48287
- 0x0.eth - CVE-2026-48290
- zerodaygym - CVE-2026-48295
- bau1u - CVE-2026-48296, CVE-2026-48302, CVE-2026-48351, CVE-2026-48352, CVE-2026-48353, CVE-2026-48354
- Astrops - CVE-2026-48298
- Sindid (sndd) - CVE-2026-48312
- Nitish Kumar (stranger825) - CVE-2026-48357
MERK: Adobe har et offentlig bug-bounty-program med HackerOne. Hvis du er interessert i å jobbe med Adobe som en ekstern sikkerhetsforsker, kan du sjekke oss her: https://hackerone.com/adobe.
For mer informasjon kan du besøke https://helpx.adobe.com/no/security.html eller sende en e-post til PSIRT@adobe.com