Adobe-säkerhetsbulletin

Säkerhetsuppdateringar tillgängliga för Content Credentials SDK | APSB26-111

Bulletin-ID

Publiceringsdatum

Prioritet

APSB26-111

11 augusti 2026

3

Sammanfattning

Adobe har släppt säkerhetsuppdateringar för Content Credentials SDK. Denna uppdatering åtgärdar kritiska och viktiga sårbarheter som kan resultera i kringgående av säkerhetsfunktioner, godtycklig filsystemsskrivning, godtycklig filsystemsläsning, överbelastningsattacker mot applikationer och behörighetseskalering. 

Adobe har inga rapporter om att något problem som åtgärdas i dessa uppdateringar ska ha utnyttjats.  

Berörda versioner

Produkt Berörd version Plattform
Content Credentials Rust SDK c2pa-v0.90.5 och tidigare Alla
C2PA Tool c2patool-v0.27.5 och tidigare Alla
Content Credentials JS SDK @contentauth/c2pa-web@0.12.0 och tidigare Alla

Lösning

Adobe ger dessa uppdateringar följande prioritetsklassificering och rekommenderar användare att uppdatera till den senaste versionen:

Produkt Uppdaterad version Plattform Prioritetsklassificering Tillgänglighet
Content Credentials Rust SDK
c2pa-v0.90.6 Alla 3 Versionsinformation
C2PA Tool
c2patool-v0.27.6 Alla 3 Versionsinformation
Content Credentials JS SDK
@contentauth/c2pa-web@0.12.1 Alla 3 Versionsinformation

Sårbarhetsinformation

Sårbarhetskategori Sårbarhetens inverkan Allvarlighet CVSS-baspoäng CVSS-vektor CVE-nummer

Okontrollerad resursförbrukning (CWE-400)

Överbelastningsattack mot program

Kritisk

7.5

CVSS:3.1/AV:N/AC:L/PR:N/UI:N/S:U/C:N/I:N/A:H

CVE-2026-48439

NULL-pekaravvikelse (CWE-476)

Överbelastningsattack mot program

Kritisk

7.5

CVSS:3.1/AV:N/AC:L/PR:N/UI:N/S:U/C:N/I:N/A:H

CVE-2026-48438

Felaktig begränsning av en sökväg till en begränsad katalog (”path traversal”) (CWE-22)

Godtycklig skrivning till filsystem

Kritisk

7.1

CVSS:3.1/AV:L/AC:L/PR:N/UI:N/S:C/C:N/I:H/A:N

CVE-2026-48442

Felaktig validering av indata (CWE-20)

Åsidosättning av säkerhetsfunktion

Viktigt

6.5

CVSS:3.1/AV:N/AC:L/PR:N/UI:R/S:U/C:N/I:H/A:N

CVE-2026-48436

Heltalsspill eller wraparound (CWE-190)

Överbelastningsattack mot program

Viktigt

6.2

CVSS:3.1/AV:L/AC:L/PR:N/UI:N/S:U/C:N/I:N/A:H

CVE-2026-48387

Heltalsunderskott (radbyte eller omslutning) (CWE-191)

Överbelastningsattack mot program

Viktigt

6.2

CVSS:3.1/AV:L/AC:L/PR:N/UI:N/S:U/C:N/I:N/A:H

CVE-2026-48435

Heltalsspill eller wraparound (CWE-190)

Överbelastningsattack mot program

Viktigt

6.2

CVSS:3.1/AV:L/AC:L/PR:N/UI:N/S:U/C:N/I:N/A:H

CVE-2026-48445

Okontrollerad resursförbrukning (CWE-400)

Överbelastningsattack mot program

Viktigt

6.2

CVSS:3.1/AV:L/AC:L/PR:N/UI:N/S:U/C:N/I:N/A:H

CVE-2026-48434

Heltalsspill eller wraparound (CWE-190)

Överbelastningsattack mot program

Viktigt

6.2

CVSS:3.1/AV:L/AC:L/PR:N/UI:N/S:U/C:N/I:N/A:H

CVE-2026-48444

Okontrollerad resursförbrukning (CWE-400)

Överbelastningsattack mot program

Viktigt

6.2

CVSS:3.1/AV:L/AC:L/PR:N/UI:N/S:U/C:N/I:N/A:H

CVE-2026-48443

Heltalsunderskott (radbyte eller omslutning) (CWE-191) Överbelastningsattack mot program Viktigt 6.2 CVSS:3.1/AV:L/AC:L/PR:N/UI:N/S:U/C:N/I:N/A:H CVE-2026-71389

Felaktig validering av certifikat (CWE-295)

Åsidosättning av säkerhetsfunktion

Viktigt

5.5

CVSS:3.1/AV:L/AC:L/PR:N/UI:R/S:U/C:N/I:H/A:N

CVE-2026-48437

Felaktig begränsning av en sökväg till en begränsad katalog (”path traversal”) (CWE-22)

Godtycklig läsning av filsystem

Viktigt

5.5

CVSS:3.1/AV:L/AC:L/PR:N/UI:R/S:U/C:H/I:N/A:N

CVE-2026-48446

Förfalskad begäran på serversidan (SSRF) (CWE-918) Åsidosättning av säkerhetsfunktion Viktig 4.7 CVSS:3.1/AV:N/AC:L/PR:N/UI:R/S:C/C:N/I:L/A:N CVE-2026-47922

Felaktig validering av indata (CWE-20)

Eskalering av behörighet

Viktigt

4.0

CVSS:3.1/AV:L/AC:L/PR:N/UI:N/S:U/C:N/I:L/A:N

CVE-2026-71390
Obs!
Från och med 11 augusti 2026 kan Adobe tilldela en enda CVE-identifierare till internt upptäckta sårbarheter med samma allvarlighetsgrad och CWE-kategori när en version inkluderar systemiska korrigeringar.

Tack

Adobe tackar följande forskare för att de har rapporterat det här problemet och för att de samarbetar med Adobe i säkerhetsfrågor.        

  • 0x0.eth (0x0doteth) — CVE-2026-47922
  • bau1u — CVE-2026-48439, CVE-2026-48438, CVE-2026-48387, CVE-2026-48435, CVE-2026-48445, CVE-2026-48434, CVE-2026-48443, CVE-2026-71389
  • Sindid (sndd) — CVE-2026-48442
  • susdrip (susdrip) — CVE-2026-48437
  • MJ (mickeyjoe) — CVE-2026-48436
  • Sneharghya (sneharghyaroy) — CVE-2026-48446
  • Ashutosh (ashutosh0x) — CVE-2026-48444
  • Cantina (cantina-security) — CVE-2026-71390

Mer information finns på https://helpx.adobe.com/se/security.html eller på PSIRT@adobe.com

Adobe, Inc.

Få hjälp snabbare och enklare

Ny användare?