Buletin de securitate Adobe

Actualizări de securitate disponibile pentru SDK Content Credentials | APSB26-111

ID buletin

Data publicării

Prioritatea

APSB26-111

11 august 2026

3

Sumar

Adobe a lansat actualizări de securitate pentru SDK-ul Content Credentials. Această actualizare abordează vulnerabilitățile critice și importante care ar putea avea ca rezultat ocolirea funcției de securitate, scrierea arbitrară în sistemul de fișiere, citirea arbitrară din sistemul de fișiere, refuzul de serviciu al aplicației și escaladarea privilegiilor. 

Compania Adobe nu are cunoștință de vreo exploatare „în mediu liber” pentru niciuna din problemele adresate în cadrul acestor actualizări.  

Versiunile afectate

Produs Versiune afectată Platformă
SDK Rust Content Credentials c2pa-v0.90.5 și versiunile anterioare Toate
Instrumentul C2PA c2patool-v0.27.5 și versiunile anterioare Toate
SDK JS Content Credentials @contentauth/c2pa-web@0.12.0 și versiunile anterioare Toate

Soluție

Adobe clasifică aceste actualizări cu următoarea evaluare a priorității și recomandă utilizatorilor să-și actualizeze produsul instalat la cea mai nouă versiune:

Produs Versiune actualizată Platformă Evaluare a priorității Disponibilitate
Content Credentials Rust SDK
c2pa-v0.90.6 Toate 3 Note de lansare
Instrumentul C2PA
c2patool-v0.27.6 Toate 3 Note de lansare
SDK JS Content Credentials
@contentauth/c2pa-web@0.12.1 Toate 3 Note de lansare

Detalii privind vulnerabilitatea

Categoria de vulnerabilitate Impactul vulnerabilității Severitate Scor de bază CVSS Vector CVSS Număr CVE

Consum necontrolat de resurse (CWE-400)

Refuz de serviciu pentru aplicație

Critică

7.5

CVSS:3.1/AV:N/AC:L/PR:N/UI:N/S:U/C:N/I:N/A:H

CVE-2026-48439

Dereferențiere de pointer NULL (CWE-476)

Refuz de serviciu pentru aplicație

Critică

7.5

CVSS:3.1/AV:N/AC:L/PR:N/UI:N/S:U/C:N/I:N/A:H

CVE-2026-48438

Limitare incorectă a unui nume de cale la un director restricționat („Traversarea căii”) (CWE-22)

Scriere arbitrară în sistemul de fișiere

Critică

7.1

CVSS:3.1/AV:L/AC:L/PR:N/UI:N/S:C/C:N/I:H/A:N

CVE-2026-48442

Validare neadecvată a intrării (CWE-20)

Ocolirea caracteristicii de securitate

Importantă

6.5

CVSS:3.1/AV:N/AC:L/PR:N/UI:R/S:U/C:N/I:H/A:N

CVE-2026-48436

Încadrare sau depășire întreg (CWE-190)

Refuz de serviciu pentru aplicație

Importantă

6.2

CVSS:3.1/AV:L/AC:L/PR:N/UI:N/S:U/C:N/I:N/A:H

CVE-2026-48387

Subcontinuarea numărului întreg (wrap sau wraparound) (CWE-191)

Refuz de serviciu pentru aplicație

Importantă

6.2

CVSS:3.1/AV:L/AC:L/PR:N/UI:N/S:U/C:N/I:N/A:H

CVE-2026-48435

Încadrare sau depășire întreg (CWE-190)

Refuz de serviciu pentru aplicație

Importantă

6.2

CVSS:3.1/AV:L/AC:L/PR:N/UI:N/S:U/C:N/I:N/A:H

CVE-2026-48445

Consum necontrolat de resurse (CWE-400)

Refuz de serviciu pentru aplicație

Importantă

6.2

CVSS:3.1/AV:L/AC:L/PR:N/UI:N/S:U/C:N/I:N/A:H

CVE-2026-48434

Încadrare sau depășire întreg (CWE-190)

Refuz de serviciu pentru aplicație

Importantă

6.2

CVSS:3.1/AV:L/AC:L/PR:N/UI:N/S:U/C:N/I:N/A:H

CVE-2026-48444

Consum necontrolat de resurse (CWE-400)

Refuz de serviciu pentru aplicație

Importantă

6.2

CVSS:3.1/AV:L/AC:L/PR:N/UI:N/S:U/C:N/I:N/A:H

CVE-2026-48443

Subcontinuarea numărului întreg (wrap sau wraparound) (CWE-191) Refuz de serviciu pentru aplicație Importantă 6.2 CVSS:3.1/AV:L/AC:L/PR:N/UI:N/S:U/C:N/I:N/A:H CVE-2026-71389

Validare neadecvată a certificatului (CWE-295)

Ocolirea caracteristicii de securitate

Importantă

5.5

CVSS:3.1/AV:L/AC:L/PR:N/UI:R/S:U/C:N/I:H/A:N

CVE-2026-48437

Limitare incorectă a unui nume de cale la un director restricționat („Traversarea căii”) (CWE-22)

Citire arbitrară din sistemul de fișiere

Importantă

5.5

CVSS:3.1/AV:L/AC:L/PR:N/UI:R/S:U/C:H/I:N/A:N

CVE-2026-48446

Falsificarea solicitărilor de partea serverului (SSRF) (CWE-918) Ocolirea caracteristicii de securitate Importantă 4.7 CVSS:3.1/AV:N/AC:L/PR:N/UI:R/S:C/C:N/I:L/A:N CVE-2026-47922

Validare neadecvată a intrării (CWE-20)

Escaladarea privilegiilor

Importantă

4.0

CVSS:3.1/AV:L/AC:L/PR:N/UI:N/S:U/C:N/I:L/A:N

CVE-2026-71390
Notă
Începând cu 11 august 2026, Adobe poate atribui un singur identificator CVE vulnerabilităților descoperite intern cu aceeași evaluare de severitate și categorie CWE când o lansare include remedieri sistemice.

Mențiuni

Adobe dorește să le mulțumească următorilor cercetători pentru raportarea acestei probleme și pentru colaborarea cu Adobe în scopul protejării clienților noștri        

  • 0x0.eth (0x0doteth) — CVE-2026-47922
  • bau1u — CVE-2026-48439, CVE-2026-48438, CVE-2026-48387, CVE-2026-48435, CVE-2026-48445, CVE-2026-48434, CVE-2026-48443, CVE-2026-71389
  • Sindid (sndd) — CVE-2026-48442
  • susdrip (susdrip) — CVE-2026-48437
  • MJ (mickeyjoe) — CVE-2026-48436
  • Sneharghya (sneharghyaroy) — CVE-2026-48446
  • Ashutosh (ashutosh0x) — CVE-2026-48444
  • Cantina (cantina-security) — CVE-2026-71390

Pentru mai multe informații, vizitați https://helpx.adobe.com/ro/security.html sau trimiteți e-mail la PSIRT@adobe.com

Adobe, Inc.

Obțineți ajutor mai rapid și mai ușor

Utilizator nou?