ID buletin
Actualizări de securitate disponibile pentru Content Credentials SDK | APSB26-80
|
|
Data publicării |
Prioritatea |
|
APSB26-80 |
14 iulie 2026 |
3 |
Sumar
Adobe a lansat actualizări de securitate pentru SDK-ul Content Credentials. Această actualizare abordează vulnerabilitățile critice și importante care pot duce la executarea de cod arbitrar, refuzul serviciilor aplicației, citirea arbitrară de fișiere din sistemul de fișiere, ocolirea funcțiilor de securitate și escaladarea privilegiilor.
Compania Adobe nu are cunoștință de vreo exploatare „în mediu liber” pentru niciuna din problemele adresate în cadrul acestor actualizări.
Versiunile afectate
| Produs | Versiune afectată | Platformă |
|---|---|---|
| SDK Rust Content Credentials | c2pa-v0.84.0 și versiuni anterioare | Windows, macOS, Linux, iOS, Android |
| Instrument de linie de comandă Content Credentials | c2patool-v0.17.0 și versiuni anterioare | Windows, macOS, Linux, iOS, Android |
| SDK JS Content Credentials | @contentauth/c2pa-web@0.7.0 și versiuni anterioare | Windows, macOS, Linux, iOS, Android |
Soluție
Adobe clasifică aceste actualizări cu următoarea evaluare a priorității și recomandă utilizatorilor să-și actualizeze produsul instalat la cea mai nouă versiune:
| Produs | Versiune actualizată | Platformă | Evaluare a priorității | Disponibilitate |
|---|---|---|---|---|
| Content Credentials Rust SDK |
c2pa-v0.85.2 | Windows, macOS, Linux, iOS, Android | 3 | Note de lansare |
| Instrumentul de linie de comandă Content Credentials |
c2patool-v0.26.65 | Windows, macOS, Linux, iOS, Android | 3 | Note de lansare |
| SDK JS Content Credentials |
@contentauth/c2pa-web@0.9.0 | Windows, macOS, Linux, iOS, Android | 3 | Note de lansare |
Detalii privind vulnerabilitatea
| Categoria de vulnerabilitate | Impactul vulnerabilității | Severitate | Scor de bază CVSS | Vector CVSS | Număr CVE |
| Falsificarea solicitărilor de partea serverului (SSRF) (CWE-918) | Escaladarea privilegiilor | Critică | 8.2 | CVSS:3.1/AV:L/AC:L/PR:N/UI:R/S:C/C:H/I:H/A:N | CVE-2026-48290 |
| Validare neadecvată a intrării (CWE-20) | Refuz de serviciu pentru aplicație | Critică | 7.5 | CVSS:3.1/AV:N/AC:L/PR:N/UI:N/S:U/C:N/I:N/A:H | CVE-2026-48351 |
| Validare neadecvată a intrării (CWE-20) | Refuz de serviciu pentru aplicație | Critică | 7.5 | CVSS:3.1/AV:N/AC:L/PR:N/UI:N/S:U/C:N/I:N/A:H | CVE-2026-48352 |
| Acreditări protejate insuficient (CWE-522) | Escaladarea privilegiilor | Critică | 7.5 | CVSS:3.1/AV:N/AC:L/PR:N/UI:N/S:U/C:H/I:N/A:N | CVE-2026-48295 |
| Cale de căutare nesigură (CWE-426) | Executare de cod arbitrară | Critică | 7.4 | CVSS:3.1/AV:L/AC:H/PR:N/UI:R/S:C/C:H/I:H/A:N | CVE-2026-48287 |
| Validare neadecvată a intrării (CWE-20) | Ocolirea caracteristicii de securitate | Importantă | 6.8 | CVSS:3.1/AV:L/AC:L/PR:N/UI:N/S:U/C:L/I:H/A:N | CVE-2026-48312 |
| Încadrare sau depășire întreg (CWE-190) | Refuz de serviciu pentru aplicație | Importantă | 6.2 | CVSS:3.1/AV:L/AC:L/PR:N/UI:N/S:U/C:N/I:N/A:H | CVE-2026-48354 |
| Consum necontrolat de resurse (CWE-400) | Refuz de serviciu pentru aplicație | Importantă | 6.2 | CVSS:3.1/AV:L/AC:L/PR:N/UI:N/S:U/C:N/I:N/A:H | CVE-2026-48357 |
| Subcontinuarea numărului întreg (wrap sau wraparound) (CWE-191) | Refuz de serviciu pentru aplicație | Importantă | 6.2 | CVSS:3.1/AV:L/AC:L/PR:N/UI:N/S:U/C:N/I:N/A:H | CVE-2026-48296 |
| Subcontinuarea numărului întreg (wrap sau wraparound) (CWE-191) | Refuz de serviciu pentru aplicație | Importantă | 6.2 | CVSS:3.1/AV:L/AC:L/PR:N/UI:N/S:U/C:N/I:N/A:H | CVE-2026-48298 |
| Validare neadecvată a intrării (CWE-20) | Refuz de serviciu pentru aplicație | Importantă | 6.2 | CVSS:3.1/AV:L/AC:L/PR:N/UI:N/S:U/C:N/I:N/A:H | CVE-2026-48302 |
| Validare neadecvată a intrării (CWE-20) | Citire arbitrară din sistemul de fișiere | Importantă | 5.5 | CVSS:3.1/AV:L/AC:L/PR:N/UI:R/S:U/C:H/I:N/A:N | CVE-2026-48353 |
Mențiuni
Adobe dorește să le mulțumească următorilor cercetători pentru raportarea acestei probleme și pentru colaborarea cu Adobe în scopul protejării clienților noștri
- sneharghyaroy - CVE-2026-48287
- 0x0.eth - CVE-2026-48290
- zerodaygym - CVE-2026-48295
- bau1u - CVE-2026-48296, CVE-2026-48302, CVE-2026-48351, CVE-2026-48352, CVE-2026-48353, CVE-2026-48354
- Astrops - CVE-2026-48298
- Sindid (sndd) - CVE-2026-48312
- Nitish Kumar (stranger825) - CVE-2026-48357
NOTĂ: Adobe are un program public de recompensă pentru erori, cu HackerOne. Dacă sunteți interesat să lucrați cu Adobe în calitate de cercetător extern în domeniul securității, vă rugăm să ne contactați aici: https://hackerone.com/adobe.
Pentru mai multe informații, vizitați https://helpx.adobe.com/ro/security.html sau trimiteți e-mail la PSIRT@adobe.com