Biuletyn dotyczący zabezpieczeń firmy Adobe

Aktualizacje zabezpieczeń dotyczące Content Credentials SDK | APSB26-80

ID biuletynu

Data publikacji

Priorytet

APSB26-80

2026-07-14

3

Podsumowanie

Adobe udostępniło aktualizacje zabezpieczeń Content Credentials SDK. Ta aktualizacja usuwa krytyczne i ważne luki w zabezpieczeniach, które mogą skutkować wykonaniem dowolnego kodu, odmową usługi aplikacji, odczytaniem dowolnego pliku w systemie, ominięciem funkcji zabezpieczeń i eskalacją uprawnień.

Firma Adobe nie ma informacji o żadnych przypadkach aktywnego wykorzystania jakichkolwiek problemów uwzględnionych w ramach tych aktualizacji.  

Zagrożone wersje

Produkt Zagrożona wersja Platforma
Content Credentials Rust SDK c2pa-v0.84.0 i starsze Windows, macOS, Linux, iOS, Android
Narzędzie Content Credentials Command-Line c2patool-v0.17.0 i starsze Windows, macOS, Linux, iOS, Android
Content Credentials JS SDK @contentauth/c2pa-web@0.7.0 i starsze Windows, macOS, Linux, iOS, Android

Rozwiązanie

Firma Adobe dzieli te aktualizacje na kategorie, nadając im następujące oceny priorytetu, oraz zaleca użytkownikom aktualizację posiadanych instalacji do najnowszej wersji:

Produkt Zaktualizowana wersja Platforma Ocena priorytetu Dostępność
Content Credentials Rust SDK
c2pa-v0.85.2 Windows, macOS, Linux, iOS, Android 3 Uwagi na temat wersji
Narzędzie wiersza poleceń Content Credentials
c2patool-v0.26.65 Windows, macOS, Linux, iOS, Android 3 Uwagi na temat wersji
Content Credentials JS SDK
@contentauth/c2pa-web@0.9.0 Windows, macOS, Linux, iOS, Android 3 Uwagi na temat wersji

Informacje o luce w zabezpieczeniach

Kategoria luki w zabezpieczeniach Wpływ luki w zabezpieczeniach Ostrość Podstawowy wynik CVSS Wektor CVSS Numer CVE
Fałszowanie żądań po stronie serwera (SSRF) (CWE-918) Eskalacja uprawnień Krytyczna 8.2 CVSS:3.1/AV:L/AC:L/PR:N/UI:R/S:C/C:H/I:H/A:N CVE-2026-48290
Nieprawidłowa walidacja danych wejściowych (CWE-20) Odmowa usługi aplikacji Krytyczna 7.5 CVSS:3.1/AV:N/AC:L/PR:N/UI:N/S:U/C:N/I:N/A:H CVE-2026-48351
Nieprawidłowa walidacja danych wejściowych (CWE-20) Odmowa usługi aplikacji Krytyczna 7.5 CVSS:3.1/AV:N/AC:L/PR:N/UI:N/S:U/C:N/I:N/A:H CVE-2026-48352
Niewystarczająco chronione dane uwierzytelniające (CWE-522) Eskalacja uprawnień Krytyczna 7.5 CVSS:3.1/AV:N/AC:L/PR:N/UI:N/S:U/C:H/I:N/A:N CVE-2026-48295
Niezaufana ścieżka wyszukiwania (CWE-426) Wykonanie dowolnego kodu Krytyczna 7.4 CVSS:3.1/AV:L/AC:H/PR:N/UI:R/S:C/C:H/I:H/A:N CVE-2026-48287
Nieprawidłowa walidacja danych wejściowych (CWE-20) Obejście funkcji bezpieczeństwa Istotna 6.8 CVSS:3.1/AV:L/AC:L/PR:N/UI:N/S:U/C:L/I:H/A:N CVE-2026-48312
Przekroczenie zakresu liczb całkowitych lub błąd typu „wraparound” (CWE-190) Odmowa usługi aplikacji Istotna 6.2 CVSS:3.1/AV:L/AC:L/PR:N/UI:N/S:U/C:N/I:N/A:H CVE-2026-48354
Niekontrolowane zużycie zasobów (CWE-400) Odmowa usługi aplikacji Istotna 6.2 CVSS:3.1/AV:L/AC:L/PR:N/UI:N/S:U/C:N/I:N/A:H CVE-2026-48357
Niedopełnienie liczby całkowitej (Zawinięcie) (CWE-191) Odmowa usługi aplikacji Istotna 6.2 CVSS:3.1/AV:L/AC:L/PR:N/UI:N/S:U/C:N/I:N/A:H CVE-2026-48296
Niedopełnienie liczby całkowitej (Zawinięcie) (CWE-191) Odmowa usługi aplikacji Istotna 6.2 CVSS:3.1/AV:L/AC:L/PR:N/UI:N/S:U/C:N/I:N/A:H CVE-2026-48298
Nieprawidłowa walidacja danych wejściowych (CWE-20) Odmowa usługi aplikacji Istotna 6.2 CVSS:3.1/AV:L/AC:L/PR:N/UI:N/S:U/C:N/I:N/A:H CVE-2026-48302
Nieprawidłowa walidacja danych wejściowych (CWE-20) Odczytanie dowolnych danych w systemie plików Istotna 5.5 CVSS:3.1/AV:L/AC:L/PR:N/UI:R/S:U/C:H/I:N/A:N CVE-2026-48353

Podziękowania

Firma Adobe składa podziękowania następującym badaczom za zgłoszenie tej luki w zabezpieczeniach oraz za współpracę z firmą Adobe w celu ochrony naszych klientów.        

  • sneharghyaroy — CVE-2026-48287
  • 0x0.eth — CVE-2026-48290
  • zerodaygym — CVE-2026-48295
  • bau1u — CVE-2026-48296, CVE-2026-48302, CVE-2026-48351, CVE-2026-48352, CVE-2026-48353, CVE-2026-48354
  • Astrops — CVE-2026-48298
  • Sindid (sndd) — CVE-2026-48312
  • Nitish Kumar (stranger825) — CVE-2026-48357

UWAGA: Firma Adobe prowadzi wspólnie z firmą HackerOne publiczny program nagród za wykryte błędy. Jeśli interesuje Cię współpraca z firmą Adobe w roli zewnętrznego analityka bezpieczeństwa, odwiedź tę stronę: https://hackerone.com/adobe.

 

Aby uzyskać więcej informacji, odwiedź stronę https://helpx.adobe.com/pl/security.html lub wyślij wiadomość e-mail na adres PSIRT@adobe.com

Adobe, Inc.

Pomoc dostępna szybciej i łatwiej

Nowy użytkownik?