Biuletyn dotyczący zabezpieczeń firmy Adobe

Aktualizacje zabezpieczeń dostępne dla Content Credentials SDK | APSB26-111

ID biuletynu

Data publikacji

Priorytet

APSB26-111

2026-08-11

3

Podsumowanie

Adobe udostępniło aktualizacje zabezpieczeń Content Credentials SDK. Ta aktualizacja dotyczy krytycznych i ważnych luk w zabezpieczeniach, które mogą skutkować ominięciem funkcji zabezpieczeń, dowolnym zapisem w systemie plików, dowolnym odczytem z systemu plików, odmową usługi aplikacji oraz eskalacją uprawnień. 

Firma Adobe nie ma informacji o żadnych przypadkach aktywnego wykorzystania jakichkolwiek problemów uwzględnionych w ramach tych aktualizacji.  

Zagrożone wersje

Produkt Zagrożona wersja Platforma
Content Credentials Rust SDK c2pa-v0.90.5 i wcześniejsze Wszystkie
Narzędzie C2PA c2patool-v0.27.5 i wcześniejsze Wszystkie
Content Credentials JS SDK @contentauth/c2pa-web@0.12.0 i wcześniejsze Wszystkie

Rozwiązanie

Firma Adobe dzieli te aktualizacje na kategorie, nadając im następujące oceny priorytetu, oraz zaleca użytkownikom aktualizację posiadanych instalacji do najnowszej wersji:

Produkt Zaktualizowana wersja Platforma Ocena priorytetu Dostępność
Content Credentials Rust SDK
c2pa-v0.90.6 Wszystkie 3 Informacje o wersji
C2PA Tool
c2patool-v0.27.6 Wszystkie 3 Informacje o wersji
Content Credentials JS SDK
@contentauth/c2pa-web@0.12.1 Wszystkie 3 Uwagi na temat wersji

Informacje o luce w zabezpieczeniach

Kategoria luki w zabezpieczeniach Wpływ luki w zabezpieczeniach Ostrość Podstawowy wynik CVSS Wektor CVSS Numer CVE

Niekontrolowane zużycie zasobów (CWE-400)

Odmowa usługi aplikacji

Krytyczny

7.5

CVSS:3.1/AV:N/AC:L/PR:N/UI:N/S:U/C:N/I:N/A:H

CVE-2026-48439

Wyłuskanie wskaźnika o wartości NULL (CWE-476)

Odmowa usługi aplikacji

Krytyczny

7.5

CVSS:3.1/AV:N/AC:L/PR:N/UI:N/S:U/C:N/I:N/A:H

CVE-2026-48438

Niewłaściwe ograniczenie nazwy ścieżki do katalogu z ograniczeniami („przeglądanie ścieżek”) (CWE-22)

Zapisanie dowolnych danych w systemie plików

Krytyczny

7.1

CVSS:3.1/AV:L/AC:L/PR:N/UI:N/S:C/C:N/I:H/A:N

CVE-2026-48442

Nieprawidłowa walidacja danych wejściowych (CWE-20)

Obejście funkcji bezpieczeństwa

Ważne

6.5

CVSS:3.1/AV:N/AC:L/PR:N/UI:R/S:U/C:N/I:H/A:N

CVE-2026-48436

Przekroczenie zakresu liczb całkowitych lub błąd typu „wraparound” (CWE-190)

Odmowa usługi aplikacji

Ważne

6.2

CVSS:3.1/AV:L/AC:L/PR:N/UI:N/S:U/C:N/I:N/A:H

CVE-2026-48387

Niedopełnienie liczby całkowitej (Zawinięcie) (CWE-191)

Odmowa usługi aplikacji

Ważne

6.2

CVSS:3.1/AV:L/AC:L/PR:N/UI:N/S:U/C:N/I:N/A:H

CVE-2026-48435

Przekroczenie zakresu liczb całkowitych lub błąd typu „wraparound” (CWE-190)

Odmowa usługi aplikacji

Ważne

6.2

CVSS:3.1/AV:L/AC:L/PR:N/UI:N/S:U/C:N/I:N/A:H

CVE-2026-48445

Niekontrolowane zużycie zasobów (CWE-400)

Odmowa usługi aplikacji

Ważne

6.2

CVSS:3.1/AV:L/AC:L/PR:N/UI:N/S:U/C:N/I:N/A:H

CVE-2026-48434

Przekroczenie zakresu liczb całkowitych lub błąd typu „wraparound” (CWE-190)

Odmowa usługi aplikacji

Ważne

6.2

CVSS:3.1/AV:L/AC:L/PR:N/UI:N/S:U/C:N/I:N/A:H

CVE-2026-48444

Niekontrolowane zużycie zasobów (CWE-400)

Odmowa usługi aplikacji

Ważne

6.2

CVSS:3.1/AV:L/AC:L/PR:N/UI:N/S:U/C:N/I:N/A:H

CVE-2026-48443

Niedopełnienie liczby całkowitej (Zawinięcie) (CWE-191) Odmowa usługi aplikacji Istotna 6.2 CVSS:3.1/AV:L/AC:L/PR:N/UI:N/S:U/C:N/I:N/A:H CVE-2026-71389

Nieprawidłowa walidacja certyfikatu (CWE-295)

Obejście funkcji bezpieczeństwa

Ważne

5.5

CVSS:3.1/AV:L/AC:L/PR:N/UI:R/S:U/C:N/I:H/A:N

CVE-2026-48437

Niewłaściwe ograniczenie nazwy ścieżki do katalogu z ograniczeniami („przeglądanie ścieżek”) (CWE-22)

Odczytanie dowolnych danych w systemie plików

Ważne

5.5

CVSS:3.1/AV:L/AC:L/PR:N/UI:R/S:U/C:H/I:N/A:N

CVE-2026-48446

Fałszowanie żądań po stronie serwera (SSRF) (CWE-918) Obejście funkcji bezpieczeństwa Istotna 4.7 CVSS:3.1/AV:N/AC:L/PR:N/UI:R/S:C/C:N/I:L/A:N CVE-2026-47922

Nieprawidłowa walidacja danych wejściowych (CWE-20)

Eskalacja uprawnień

Ważne

4.0

CVSS:3.1/AV:L/AC:L/PR:N/UI:N/S:U/C:N/I:L/A:N

CVE-2026-71390
Spostrzeżenie
Od 11 sierpnia 2026 r. Adobe może przypisać pojedynczy identyfikator CVE do wewnętrznie odkrytych luk w zabezpieczeniach o tym samym poziomie ważności i kategorii CWE, gdy zwalnianie zawiera poprawki systemowe.

Podziękowania

Firma Adobe składa podziękowania następującym badaczom za zgłoszenie tej luki w zabezpieczeniach oraz za współpracę z firmą Adobe w celu ochrony naszych klientów.        

  • 0x0.eth (0x0doteth) — CVE-2026-47922
  • bau1u — CVE-2026-48439, CVE-2026-48438, CVE-2026-48387, CVE-2026-48435, CVE-2026-48445, CVE-2026-48434, CVE-2026-48443, CVE-2026-71389
  • Sindid (sndd) — CVE-2026-48442
  • susdrip (susdrip) — CVE-2026-48437
  • MJ (mickeyjoe) — CVE-2026-48436
  • Sneharghya (sneharghyaroy) — CVE-2026-48446
  • Ashutosh (ashutosh0x) — CVE-2026-48444
  • Cantina (cantina-security) — CVE-2026-71390

Aby uzyskać więcej informacji, odwiedź stronę https://helpx.adobe.com/pl/security.html lub wyślij wiadomość e-mail na adres PSIRT@adobe.com

Adobe, Inc.

Pomoc dostępna szybciej i łatwiej

Nowy użytkownik?