Buletin de securitate Adobe

Actualizări de securitate disponibile pentru Content Credentials SDK | APSB26-80

ID buletin

Data publicării

Prioritatea

APSB26-80

14 iulie 2026

3

Sumar

Adobe a lansat actualizări de securitate pentru SDK-ul Content Credentials. Această actualizare abordează vulnerabilitățile critice și importante care pot duce la executarea de cod arbitrar, refuzul serviciilor aplicației, citirea arbitrară de fișiere din sistemul de fișiere, ocolirea funcțiilor de securitate și escaladarea privilegiilor.

Compania Adobe nu are cunoștință de vreo exploatare „în mediu liber” pentru niciuna din problemele adresate în cadrul acestor actualizări.  

Versiunile afectate

Produs Versiune afectată Platformă
SDK Rust Content Credentials c2pa-v0.84.0 și versiuni anterioare Windows, macOS, Linux, iOS, Android
Instrument de linie de comandă Content Credentials c2patool-v0.17.0 și versiuni anterioare Windows, macOS, Linux, iOS, Android
SDK JS Content Credentials @contentauth/c2pa-web@0.7.0 și versiuni anterioare Windows, macOS, Linux, iOS, Android

Soluție

Adobe clasifică aceste actualizări cu următoarea evaluare a priorității și recomandă utilizatorilor să-și actualizeze produsul instalat la cea mai nouă versiune:

Produs Versiune actualizată Platformă Evaluare a priorității Disponibilitate
Content Credentials Rust SDK
c2pa-v0.85.2 Windows, macOS, Linux, iOS, Android 3 Note de lansare
Instrumentul de linie de comandă Content Credentials
c2patool-v0.26.65 Windows, macOS, Linux, iOS, Android 3 Note de lansare
SDK JS Content Credentials
@contentauth/c2pa-web@0.9.0 Windows, macOS, Linux, iOS, Android 3 Note de lansare

Detalii privind vulnerabilitatea

Categoria de vulnerabilitate Impactul vulnerabilității Severitate Scor de bază CVSS Vector CVSS Număr CVE
Falsificarea solicitărilor de partea serverului (SSRF) (CWE-918) Escaladarea privilegiilor Critică 8.2 CVSS:3.1/AV:L/AC:L/PR:N/UI:R/S:C/C:H/I:H/A:N CVE-2026-48290
Validare neadecvată a intrării (CWE-20) Refuz de serviciu pentru aplicație Critică 7.5 CVSS:3.1/AV:N/AC:L/PR:N/UI:N/S:U/C:N/I:N/A:H CVE-2026-48351
Validare neadecvată a intrării (CWE-20) Refuz de serviciu pentru aplicație Critică 7.5 CVSS:3.1/AV:N/AC:L/PR:N/UI:N/S:U/C:N/I:N/A:H CVE-2026-48352
Acreditări protejate insuficient (CWE-522) Escaladarea privilegiilor Critică 7.5 CVSS:3.1/AV:N/AC:L/PR:N/UI:N/S:U/C:H/I:N/A:N CVE-2026-48295
Cale de căutare nesigură (CWE-426) Executare de cod arbitrară Critică 7.4 CVSS:3.1/AV:L/AC:H/PR:N/UI:R/S:C/C:H/I:H/A:N CVE-2026-48287
Validare neadecvată a intrării (CWE-20) Ocolirea caracteristicii de securitate Importantă 6.8 CVSS:3.1/AV:L/AC:L/PR:N/UI:N/S:U/C:L/I:H/A:N CVE-2026-48312
Încadrare sau depășire întreg (CWE-190) Refuz de serviciu pentru aplicație Importantă 6.2 CVSS:3.1/AV:L/AC:L/PR:N/UI:N/S:U/C:N/I:N/A:H CVE-2026-48354
Consum necontrolat de resurse (CWE-400) Refuz de serviciu pentru aplicație Importantă 6.2 CVSS:3.1/AV:L/AC:L/PR:N/UI:N/S:U/C:N/I:N/A:H CVE-2026-48357
Subcontinuarea numărului întreg (wrap sau wraparound) (CWE-191) Refuz de serviciu pentru aplicație Importantă 6.2 CVSS:3.1/AV:L/AC:L/PR:N/UI:N/S:U/C:N/I:N/A:H CVE-2026-48296
Subcontinuarea numărului întreg (wrap sau wraparound) (CWE-191) Refuz de serviciu pentru aplicație Importantă 6.2 CVSS:3.1/AV:L/AC:L/PR:N/UI:N/S:U/C:N/I:N/A:H CVE-2026-48298
Validare neadecvată a intrării (CWE-20) Refuz de serviciu pentru aplicație Importantă 6.2 CVSS:3.1/AV:L/AC:L/PR:N/UI:N/S:U/C:N/I:N/A:H CVE-2026-48302
Validare neadecvată a intrării (CWE-20) Citire arbitrară din sistemul de fișiere Importantă 5.5 CVSS:3.1/AV:L/AC:L/PR:N/UI:R/S:U/C:H/I:N/A:N CVE-2026-48353

Mențiuni

Adobe dorește să le mulțumească următorilor cercetători pentru raportarea acestei probleme și pentru colaborarea cu Adobe în scopul protejării clienților noștri        

  • sneharghyaroy - CVE-2026-48287
  • 0x0.eth - CVE-2026-48290
  • zerodaygym - CVE-2026-48295
  • bau1u - CVE-2026-48296, CVE-2026-48302, CVE-2026-48351, CVE-2026-48352, CVE-2026-48353, CVE-2026-48354
  • Astrops - CVE-2026-48298
  • Sindid (sndd) - CVE-2026-48312
  • Nitish Kumar (stranger825) - CVE-2026-48357

NOTĂ: Adobe are un program public de recompensă pentru erori, cu HackerOne. Dacă sunteți interesat să lucrați cu Adobe în calitate de cercetător extern în domeniul securității, vă rugăm să ne contactați aici: https://hackerone.com/adobe.

 

Pentru mai multe informații, vizitați https://helpx.adobe.com/ro/security.html sau trimiteți e-mail la PSIRT@adobe.com

Adobe, Inc.

Obțineți ajutor mai rapid și mai ușor

Utilizator nou?