ID buletin
Actualizări de securitate disponibile pentru SDK Content Credentials | APSB26-111
|
|
Data publicării |
Prioritatea |
|
APSB26-111 |
11 august 2026 |
3 |
Sumar
Adobe a lansat actualizări de securitate pentru SDK-ul Content Credentials. Această actualizare abordează vulnerabilitățile critice și importante care ar putea avea ca rezultat ocolirea funcției de securitate, scrierea arbitrară în sistemul de fișiere, citirea arbitrară din sistemul de fișiere, refuzul de serviciu al aplicației și escaladarea privilegiilor.
Compania Adobe nu are cunoștință de vreo exploatare „în mediu liber” pentru niciuna din problemele adresate în cadrul acestor actualizări.
Versiunile afectate
| Produs | Versiune afectată | Platformă |
|---|---|---|
| SDK Rust Content Credentials | c2pa-v0.90.5 și versiunile anterioare | Toate |
| Instrumentul C2PA | c2patool-v0.27.5 și versiunile anterioare | Toate |
| SDK JS Content Credentials | @contentauth/c2pa-web@0.12.0 și versiunile anterioare | Toate |
Soluție
Adobe clasifică aceste actualizări cu următoarea evaluare a priorității și recomandă utilizatorilor să-și actualizeze produsul instalat la cea mai nouă versiune:
| Produs | Versiune actualizată | Platformă | Evaluare a priorității | Disponibilitate |
|---|---|---|---|---|
| Content Credentials Rust SDK |
c2pa-v0.90.6 | Toate | 3 | Note de lansare |
| Instrumentul C2PA |
c2patool-v0.27.6 | Toate | 3 | Note de lansare |
| SDK JS Content Credentials |
@contentauth/c2pa-web@0.12.1 | Toate | 3 | Note de lansare |
Detalii privind vulnerabilitatea
| Categoria de vulnerabilitate | Impactul vulnerabilității | Severitate | Scor de bază CVSS | Vector CVSS | Număr CVE |
Consum necontrolat de resurse (CWE-400) |
Refuz de serviciu pentru aplicație |
Critică |
7.5 |
CVSS:3.1/AV:N/AC:L/PR:N/UI:N/S:U/C:N/I:N/A:H |
CVE-2026-48439 |
Dereferențiere de pointer NULL (CWE-476) |
Refuz de serviciu pentru aplicație |
Critică |
7.5 |
CVSS:3.1/AV:N/AC:L/PR:N/UI:N/S:U/C:N/I:N/A:H |
CVE-2026-48438 |
Limitare incorectă a unui nume de cale la un director restricționat („Traversarea căii”) (CWE-22) |
Scriere arbitrară în sistemul de fișiere |
Critică |
7.1 |
CVSS:3.1/AV:L/AC:L/PR:N/UI:N/S:C/C:N/I:H/A:N |
CVE-2026-48442 |
Validare neadecvată a intrării (CWE-20) |
Ocolirea caracteristicii de securitate |
Importantă |
6.5 |
CVSS:3.1/AV:N/AC:L/PR:N/UI:R/S:U/C:N/I:H/A:N |
CVE-2026-48436 |
Încadrare sau depășire întreg (CWE-190) |
Refuz de serviciu pentru aplicație |
Importantă |
6.2 |
CVSS:3.1/AV:L/AC:L/PR:N/UI:N/S:U/C:N/I:N/A:H |
CVE-2026-48387 |
Subcontinuarea numărului întreg (wrap sau wraparound) (CWE-191) |
Refuz de serviciu pentru aplicație |
Importantă |
6.2 |
CVSS:3.1/AV:L/AC:L/PR:N/UI:N/S:U/C:N/I:N/A:H |
CVE-2026-48435 |
Încadrare sau depășire întreg (CWE-190) |
Refuz de serviciu pentru aplicație |
Importantă |
6.2 |
CVSS:3.1/AV:L/AC:L/PR:N/UI:N/S:U/C:N/I:N/A:H |
CVE-2026-48445 |
Consum necontrolat de resurse (CWE-400) |
Refuz de serviciu pentru aplicație |
Importantă |
6.2 |
CVSS:3.1/AV:L/AC:L/PR:N/UI:N/S:U/C:N/I:N/A:H |
CVE-2026-48434 |
Încadrare sau depășire întreg (CWE-190) |
Refuz de serviciu pentru aplicație |
Importantă |
6.2 |
CVSS:3.1/AV:L/AC:L/PR:N/UI:N/S:U/C:N/I:N/A:H |
CVE-2026-48444 |
Consum necontrolat de resurse (CWE-400) |
Refuz de serviciu pentru aplicație |
Importantă |
6.2 |
CVSS:3.1/AV:L/AC:L/PR:N/UI:N/S:U/C:N/I:N/A:H |
CVE-2026-48443 |
| Subcontinuarea numărului întreg (wrap sau wraparound) (CWE-191) | Refuz de serviciu pentru aplicație | Importantă | 6.2 | CVSS:3.1/AV:L/AC:L/PR:N/UI:N/S:U/C:N/I:N/A:H | CVE-2026-71389 |
Validare neadecvată a certificatului (CWE-295) |
Ocolirea caracteristicii de securitate |
Importantă |
5.5 |
CVSS:3.1/AV:L/AC:L/PR:N/UI:R/S:U/C:N/I:H/A:N |
CVE-2026-48437 |
Limitare incorectă a unui nume de cale la un director restricționat („Traversarea căii”) (CWE-22) |
Citire arbitrară din sistemul de fișiere |
Importantă |
5.5 |
CVSS:3.1/AV:L/AC:L/PR:N/UI:R/S:U/C:H/I:N/A:N |
CVE-2026-48446 |
| Falsificarea solicitărilor de partea serverului (SSRF) (CWE-918) | Ocolirea caracteristicii de securitate | Importantă | 4.7 | CVSS:3.1/AV:N/AC:L/PR:N/UI:R/S:C/C:N/I:L/A:N | CVE-2026-47922 |
Validare neadecvată a intrării (CWE-20) |
Escaladarea privilegiilor |
Importantă |
4.0 |
CVSS:3.1/AV:L/AC:L/PR:N/UI:N/S:U/C:N/I:L/A:N |
CVE-2026-71390 |
Mențiuni
Adobe dorește să le mulțumească următorilor cercetători pentru raportarea acestei probleme și pentru colaborarea cu Adobe în scopul protejării clienților noștri
- 0x0.eth (0x0doteth) — CVE-2026-47922
- bau1u — CVE-2026-48439, CVE-2026-48438, CVE-2026-48387, CVE-2026-48435, CVE-2026-48445, CVE-2026-48434, CVE-2026-48443, CVE-2026-71389
- Sindid (sndd) — CVE-2026-48442
- susdrip (susdrip) — CVE-2026-48437
- MJ (mickeyjoe) — CVE-2026-48436
- Sneharghya (sneharghyaroy) — CVE-2026-48446
- Ashutosh (ashutosh0x) — CVE-2026-48444
- Cantina (cantina-security) — CVE-2026-71390
Pentru mai multe informații, vizitați https://helpx.adobe.com/ro/security.html sau trimiteți e-mail la PSIRT@adobe.com