Идентификатор бюллетеня
Обновление системы безопасности для Content Credentials SDK | APSB26-111
|
|
Дата публикации |
Приоритет |
|
APSB26-111 |
11 августа 2026 г. |
3 |
Сводка
Adobe выпустила обновления безопасности для Content Authenticity SDK. Это обновление устраняет критические и важные уязвимости, которые могли привести к обходу функций безопасности, произвольной записи в файловую систему, произвольному чтению файловой системы, отказу приложения в обслуживании и повышению уровня полномочий.
Adobe не имеет информации о свободном характере использования этих проблем в данных обновлениях.
Затронутые версии
| Продукт | Затронутая версия | Платформа |
|---|---|---|
| Content Credentials Rust SDK | c2pa-v0.90.5 и более ранние версии | Все |
| Инструмент C2PA | c2patool-v0.27.5 и более ранние версии | Все |
| Content Credentials JS SDK | @contentauth/c2pa-web@0.12.0 и более ранние версии | Все |
Решение
Компания Adobe категоризирует эти обновления при помощи следующих рейтингов приоритета и рекомендует пользователям обновить установленное программное обеспечение до самой последней версии:
| Продукт | Обновленная версия | Платформа | Рейтинг приоритета | Доступность |
|---|---|---|---|---|
| Content Credentials Rust SDK |
c2pa-v0.90.6 | Все | 3 | Заметки о выпуске |
| Инструмент C2PA |
c2patool-v0.27.6 | Все | 3 | Заметки о выпуске |
| Content Credentials JS SDK |
@contentauth/c2pa-web@0.12.1 | Все | 3 | Сведения о выпуске |
Сведения об уязвимости
| Категория уязвимости | Влияние уязвимости | Серьезность | Базовая оценка CVSS | Вектор CVSS | Номер CVE |
Неконтролируемое потребление ресурсов (CWE-400) |
Отказ в обслуживании приложения |
Критический |
7,5 |
CVSS:3.1/AV:N/AC:L/PR:N/UI:N/S:U/C:N/I:N/A:H |
CVE-2026-48439 |
Разыменование NULL указателя (CWE-476) |
Отказ в обслуживании приложения |
Критический |
7,5 |
CVSS:3.1/AV:N/AC:L/PR:N/UI:N/S:U/C:N/I:N/A:H |
CVE-2026-48438 |
Выход за пределы назначенного каталога ("обход каталога") (CWE-22) |
Запись в произвольную файловую систему |
Критический |
7.1 |
CVSS:3.1/AV:L/AC:L/PR:N/UI:N/S:C/C:N/I:H/A:N |
CVE-2026-48442 |
Неправильная проверка ввода (CWE-20) |
Обход функции безопасности |
Важно |
6.5 |
CVSS:3.1/AV:N/AC:L/PR:N/UI:R/S:U/C:N/I:H/A:N |
CVE-2026-48436 |
Переполнение целого числа или циклический возврат (CWE-190) |
Отказ в обслуживании приложения |
Важно |
6,2 |
CVSS:3.1/AV:L/AC:L/PR:N/UI:N/S:U/C:N/I:N/A:H |
CVE-2026-48387 |
Недополнение целого числа (возврат или циклический возврат) (CWE-191) |
Отказ в обслуживании приложения |
Важно |
6,2 |
CVSS:3.1/AV:L/AC:L/PR:N/UI:N/S:U/C:N/I:N/A:H |
CVE-2026-48435 |
Переполнение целого числа или циклический возврат (CWE-190) |
Отказ в обслуживании приложения |
Важно |
6,2 |
CVSS:3.1/AV:L/AC:L/PR:N/UI:N/S:U/C:N/I:N/A:H |
CVE-2026-48445 |
Неконтролируемое потребление ресурсов (CWE-400) |
Отказ в обслуживании приложения |
Важно |
6,2 |
CVSS:3.1/AV:L/AC:L/PR:N/UI:N/S:U/C:N/I:N/A:H |
CVE-2026-48434 |
Переполнение целого числа или циклический возврат (CWE-190) |
Отказ в обслуживании приложения |
Важно |
6,2 |
CVSS:3.1/AV:L/AC:L/PR:N/UI:N/S:U/C:N/I:N/A:H |
CVE-2026-48444 |
Неконтролируемое потребление ресурсов (CWE-400) |
Отказ в обслуживании приложения |
Важно |
6,2 |
CVSS:3.1/AV:L/AC:L/PR:N/UI:N/S:U/C:N/I:N/A:H |
CVE-2026-48443 |
| Недополнение целого числа (возврат или циклический возврат) (CWE-191) | Отказ в обслуживании приложения | Важная | 6.2 | CVSS:3.1/AV:L/AC:L/PR:N/UI:N/S:U/C:N/I:N/A:H | CVE-2026-71389 |
Неправильная проверка сертификата (CWE-295) |
Обход функции безопасности |
Важно |
5.5 |
CVSS:3.1/AV:L/AC:L/PR:N/UI:R/S:U/C:N/I:H/A:N |
CVE-2026-48437 |
Выход за пределы назначенного каталога ("обход каталога") (CWE-22) |
Чтение в произвольной файловой системе |
Важно |
5.5 |
CVSS:3.1/AV:L/AC:L/PR:N/UI:R/S:U/C:H/I:N/A:N |
CVE-2026-48446 |
| Подделка запросов на сервере (SSRF) (CWE-918) | Обход функции безопасности | Важная | 4.7 | CVSS:3.1/AV:N/AC:L/PR:N/UI:R/S:C/C:N/I:L/A:N | CVE-2026-47922 |
Неправильная проверка ввода (CWE-20) |
Повышение уровня полномочий |
Важно |
4.0 |
CVSS:3.1/AV:L/AC:L/PR:N/UI:N/S:U/C:N/I:L/A:N |
CVE-2026-71390 |
Благодарности
Компания Adobe выражает благодарность следующим исследователям за сообщение об этой проблеме и за помощь Adobe в защите наших клиентов.
- 0x0.eth (0x0doteth) — CVE-2026-47922
- bau1u — CVE-2026-48439, CVE-2026-48438, CVE-2026-48387, CVE-2026-48435, CVE-2026-48445, CVE-2026-48434, CVE-2026-48443, CVE-2026-71389
- Sindid (sndd) — CVE-2026-48442
- susdrip (susdrip) — CVE-2026-48437
- MJ (mickeyjoe) — CVE-2026-48436
- Sneharghya (sneharghyaroy) — CVE-2026-48446
- Ashutosh (ashutosh0x) — CVE-2026-48444
- Cantina (cantina-security) — CVE-2026-71390
Для получения дополнительной информации посетите сайт https://helpx.adobe.com/ru/security.html или отправьте сообщение по адресу PSIRT@adobe.com