Бюллетень безопасности Adobe

Обновление системы безопасности для Content Credentials SDK | APSB26-111

Идентификатор бюллетеня

Дата публикации

Приоритет

APSB26-111

11 августа 2026 г.

3

Сводка

Adobe выпустила обновления безопасности для Content Authenticity SDK. Это обновление устраняет критические и важные уязвимости, которые могли привести к обходу функций безопасности, произвольной записи в файловую систему, произвольному чтению файловой системы, отказу приложения в обслуживании и повышению уровня полномочий. 

Adobe не имеет информации о свободном характере использования этих проблем в данных обновлениях.  

Затронутые версии

Продукт Затронутая версия Платформа
Content Credentials Rust SDK c2pa-v0.90.5 и более ранние версии Все
Инструмент C2PA c2patool-v0.27.5 и более ранние версии Все
Content Credentials JS SDK @contentauth/c2pa-web@0.12.0 и более ранние версии Все

Решение

Компания Adobe категоризирует эти обновления при помощи следующих рейтингов приоритета и рекомендует пользователям обновить установленное программное обеспечение до самой последней версии:

Продукт Обновленная версия Платформа Рейтинг приоритета Доступность
Content Credentials Rust SDK
c2pa-v0.90.6 Все 3 Заметки о выпуске
Инструмент C2PA
c2patool-v0.27.6 Все 3 Заметки о выпуске
Content Credentials JS SDK
@contentauth/c2pa-web@0.12.1 Все 3 Сведения о выпуске

Сведения об уязвимости

Категория уязвимости Влияние уязвимости Серьезность Базовая оценка CVSS Вектор CVSS Номер CVE

Неконтролируемое потребление ресурсов (CWE-400)

Отказ в обслуживании приложения

Критический

7,5

CVSS:3.1/AV:N/AC:L/PR:N/UI:N/S:U/C:N/I:N/A:H

CVE-2026-48439

Разыменование NULL указателя (CWE-476)

Отказ в обслуживании приложения

Критический

7,5

CVSS:3.1/AV:N/AC:L/PR:N/UI:N/S:U/C:N/I:N/A:H

CVE-2026-48438

Выход за пределы назначенного каталога ("обход каталога") (CWE-22)

Запись в произвольную файловую систему

Критический

7.1

CVSS:3.1/AV:L/AC:L/PR:N/UI:N/S:C/C:N/I:H/A:N

CVE-2026-48442

Неправильная проверка ввода (CWE-20)

Обход функции безопасности

Важно

6.5

CVSS:3.1/AV:N/AC:L/PR:N/UI:R/S:U/C:N/I:H/A:N

CVE-2026-48436

Переполнение целого числа или циклический возврат (CWE-190)

Отказ в обслуживании приложения

Важно

6,2

CVSS:3.1/AV:L/AC:L/PR:N/UI:N/S:U/C:N/I:N/A:H

CVE-2026-48387

Недополнение целого числа (возврат или циклический возврат) (CWE-191)

Отказ в обслуживании приложения

Важно

6,2

CVSS:3.1/AV:L/AC:L/PR:N/UI:N/S:U/C:N/I:N/A:H

CVE-2026-48435

Переполнение целого числа или циклический возврат (CWE-190)

Отказ в обслуживании приложения

Важно

6,2

CVSS:3.1/AV:L/AC:L/PR:N/UI:N/S:U/C:N/I:N/A:H

CVE-2026-48445

Неконтролируемое потребление ресурсов (CWE-400)

Отказ в обслуживании приложения

Важно

6,2

CVSS:3.1/AV:L/AC:L/PR:N/UI:N/S:U/C:N/I:N/A:H

CVE-2026-48434

Переполнение целого числа или циклический возврат (CWE-190)

Отказ в обслуживании приложения

Важно

6,2

CVSS:3.1/AV:L/AC:L/PR:N/UI:N/S:U/C:N/I:N/A:H

CVE-2026-48444

Неконтролируемое потребление ресурсов (CWE-400)

Отказ в обслуживании приложения

Важно

6,2

CVSS:3.1/AV:L/AC:L/PR:N/UI:N/S:U/C:N/I:N/A:H

CVE-2026-48443

Недополнение целого числа (возврат или циклический возврат) (CWE-191) Отказ в обслуживании приложения Важная 6.2 CVSS:3.1/AV:L/AC:L/PR:N/UI:N/S:U/C:N/I:N/A:H CVE-2026-71389

Неправильная проверка сертификата (CWE-295)

Обход функции безопасности

Важно

5.5

CVSS:3.1/AV:L/AC:L/PR:N/UI:R/S:U/C:N/I:H/A:N

CVE-2026-48437

Выход за пределы назначенного каталога ("обход каталога") (CWE-22)

Чтение в произвольной файловой системе

Важно

5.5

CVSS:3.1/AV:L/AC:L/PR:N/UI:R/S:U/C:H/I:N/A:N

CVE-2026-48446

Подделка запросов на сервере (SSRF) (CWE-918) Обход функции безопасности Важная 4.7 CVSS:3.1/AV:N/AC:L/PR:N/UI:R/S:C/C:N/I:L/A:N CVE-2026-47922

Неправильная проверка ввода (CWE-20)

Повышение уровня полномочий

Важно

4.0

CVSS:3.1/AV:L/AC:L/PR:N/UI:N/S:U/C:N/I:L/A:N

CVE-2026-71390
Примечание
С 11 августа 2026 года Adobe может присваивать один идентификатор CVE внутренне обнаруженным уязвимостям с одинаковым рейтингом серьезности и категорией CWE, когда выпуск включает системные исправления.

Благодарности

Компания Adobe выражает благодарность следующим исследователям за сообщение об этой проблеме и за помощь Adobe в защите наших клиентов.        

  • 0x0.eth (0x0doteth) — CVE-2026-47922
  • bau1u — CVE-2026-48439, CVE-2026-48438, CVE-2026-48387, CVE-2026-48435, CVE-2026-48445, CVE-2026-48434, CVE-2026-48443, CVE-2026-71389
  • Sindid (sndd) — CVE-2026-48442
  • susdrip (susdrip) — CVE-2026-48437
  • MJ (mickeyjoe) — CVE-2026-48436
  • Sneharghya (sneharghyaroy) — CVE-2026-48446
  • Ashutosh (ashutosh0x) — CVE-2026-48444
  • Cantina (cantina-security) — CVE-2026-71390

Для получения дополнительной информации посетите сайт https://helpx.adobe.com/ru/security.html или отправьте сообщение по адресу PSIRT@adobe.com

Adobe, Inc.

Получайте помощь быстрее и проще

Новый пользователь?