Бюллетень безопасности Adobe

Доступны обновления системы безопасности для Content Credentials SDK | APSB26-80

Идентификатор бюллетеня

Дата публикации

Приоритет

APSB26-80

14 июля 2026 г.

3

Сводка

Adobe выпустила обновления безопасности для Content Authenticity SDK. Это обновление устраняет критические и важные уязвимости, которые могли приводить к выполнению произвольного кода, отказу приложения в обслуживании, произвольному чтению файловой системы, обходу функций безопасности и повышению уровня полномочий.

Adobe не имеет информации о свободном характере использования этих проблем в данных обновлениях.  

Затронутые версии

Продукт Затронутая версия Платформа
Content Credentials Rust SDK c2pa-v0.84.0 и более ранние версии Windows, macOS, Linux, iOS, Android
Инструмент командной строки Content Credentials c2patool-v0.17.0 и более ранние версии Windows, macOS, Linux, iOS, Android
Content Credentials JS SDK @contentauth/c2pa-web@0.7.0 и более ранние версии Windows, macOS, Linux, iOS, Android

Решение

Компания Adobe категоризирует эти обновления при помощи следующих рейтингов приоритета и рекомендует пользователям обновить установленное программное обеспечение до самой последней версии:

Продукт Обновленная версия Платформа Рейтинг приоритета Доступность
Content Credentials Rust SDK
c2pa-v0.85.2 Windows, macOS, Linux, iOS, Android 3 Сведения о выпуске
Инструмент командной строки Content Credentials
c2patool-v0.26.65 Windows, macOS, Linux, iOS, Android 3 Сведения о выпуске
Content Credentials JS SDK
@contentauth/c2pa-web@0.9.0 Windows, macOS, Linux, iOS, Android 3 Сведения о выпуске

Сведения об уязвимости

Категория уязвимости Влияние уязвимости Серьезность Базовая оценка CVSS Вектор CVSS Номер CVE
Подделка запросов на сервере (SSRF) (CWE-918) Повышение уровня полномочий Критическая 8.2 CVSS:3.1/AV:L/AC:L/PR:N/UI:R/S:C/C:H/I:H/A:N CVE-2026-48290
Неправильная проверка ввода (CWE-20) Отказ в обслуживании приложения Критическая 7.5 CVSS:3.1/AV:N/AC:L/PR:N/UI:N/S:U/C:N/I:N/A:H CVE-2026-48351
Неправильная проверка ввода (CWE-20) Отказ в обслуживании приложения Критическая 7.5 CVSS:3.1/AV:N/AC:L/PR:N/UI:N/S:U/C:N/I:N/A:H CVE-2026-48352
Недостаточно защищенные учетные данные (CWE-522) Повышение уровня полномочий Критическая 7.5 CVSS:3.1/AV:N/AC:L/PR:N/UI:N/S:U/C:H/I:N/A:N CVE-2026-48295
Ненадежный путь поиска (CWE-426) Выполнение произвольного кода Критическая 7.4 CVSS:3.1/AV:L/AC:H/PR:N/UI:R/S:C/C:H/I:H/A:N CVE-2026-48287
Неправильная проверка ввода (CWE-20) Обход функции безопасности Важная 6.8 CVSS:3.1/AV:L/AC:L/PR:N/UI:N/S:U/C:L/I:H/A:N CVE-2026-48312
Переполнение целого числа или циклический возврат (CWE-190) Отказ в обслуживании приложения Важная 6.2 CVSS:3.1/AV:L/AC:L/PR:N/UI:N/S:U/C:N/I:N/A:H CVE-2026-48354
Неконтролируемое потребление ресурсов (CWE-400) Отказ в обслуживании приложения Важная 6.2 CVSS:3.1/AV:L/AC:L/PR:N/UI:N/S:U/C:N/I:N/A:H CVE-2026-48357
Недополнение целого числа (возврат или циклический возврат) (CWE-191) Отказ в обслуживании приложения Важная 6.2 CVSS:3.1/AV:L/AC:L/PR:N/UI:N/S:U/C:N/I:N/A:H CVE-2026-48296
Недополнение целого числа (возврат или циклический возврат) (CWE-191) Отказ в обслуживании приложения Важная 6.2 CVSS:3.1/AV:L/AC:L/PR:N/UI:N/S:U/C:N/I:N/A:H CVE-2026-48298
Неправильная проверка ввода (CWE-20) Отказ в обслуживании приложения Важная 6.2 CVSS:3.1/AV:L/AC:L/PR:N/UI:N/S:U/C:N/I:N/A:H CVE-2026-48302
Неправильная проверка ввода (CWE-20) Чтение в произвольной файловой системе Важная 5.5 CVSS:3.1/AV:L/AC:L/PR:N/UI:R/S:U/C:H/I:N/A:N CVE-2026-48353

Благодарности

Компания Adobe выражает благодарность следующим исследователям за сообщение об этой проблеме и за помощь Adobe в защите наших клиентов.        

  • sneharghyaroy - CVE-2026-48287
  • 0x0.eth - CVE-2026-48290
  • zerodaygym - CVE-2026-48295
  • bau1u - CVE-2026-48296, CVE-2026-48302, CVE-2026-48351, CVE-2026-48352, CVE-2026-48353, CVE-2026-48354
  • Astrops - CVE-2026-48298
  • Sindid (sndd) - CVE-2026-48312
  • Nitish Kumar (stranger825) - CVE-2026-48357

ПРИМЕЧАНИЕ: Adobe имеет частную программу Bug bounty с HackerOne. Если вы заинтересованы в сотрудничестве с Adobe в качестве внешнего исследователя безопасности, зайдите на наш сайт: https://hackerone.com/adobe.

 

Для получения дополнительной информации посетите сайт https://helpx.adobe.com/ru/security.html или отправьте сообщение по адресу PSIRT@adobe.com

Adobe, Inc.

Получайте помощь быстрее и проще

Новый пользователь?