Bulletin-ID
Säkerhetsuppdateringar tillgängliga för Content Credentials SDK | APSB26-80
|
|
Publiceringsdatum |
Prioritet |
|
APSB26-80 |
14 juli 2026 |
3 |
Sammanfattning
Adobe har släppt säkerhetsuppdateringar för Content Credentials SDK. Denna uppdatering åtgärdar av avgörande vikt och viktiga sårbarheter som kan resultera i godtycklig kodkörning, applikationsavbrott, godtycklig filsystemläsning, kringgående av säkerhetsfunktioner och privilegieupptrappning.
Adobe har inga rapporter om att något problem som åtgärdas i dessa uppdateringar ska ha utnyttjats.
Berörda versioner
| Produkt | Berörd version | Plattform |
|---|---|---|
| Content Credentials Rust SDK | c2pa-v0.84.0 och tidigare | Windows, macOS, Linux, iOS, Android |
| Content Credentials Command-Line Tool | c2patool-v0.17.0 och tidigare | Windows, macOS, Linux, iOS, Android |
| Content Credentials JS SDK | @contentauth/c2pa-web@0.7.0 och tidigare | Windows, macOS, Linux, iOS, Android |
Lösning
Adobe ger dessa uppdateringar följande prioritetsklassificering och rekommenderar användare att uppdatera till den senaste versionen:
| Produkt | Uppdaterad version | Plattform | Prioritetsklassificering | Tillgänglighet |
|---|---|---|---|---|
| Content Credentials Rust SDK |
c2pa-v0.85.2 | Windows, macOS, Linux, iOS, Android | 3 | Versionsinformation |
| Content Credentials Command-Line Tool |
c2patool-v0.26.65 | Windows, macOS, Linux, iOS, Android | 3 | Versionsinformation |
| Content Credentials JS SDK |
@contentauth/c2pa-web@0.9.0 | Windows, macOS, Linux, iOS, Android | 3 | Versionsinformation |
Sårbarhetsinformation
| Sårbarhetskategori | Sårbarhetens inverkan | Allvarlighet | CVSS-baspoäng | CVSS-vektor | CVE-nummer |
| Förfalskad begäran på serversidan (SSRF) (CWE-918) | Eskalering av behörighet | Kritisk | 8.2 | CVSS:3.1/AV:L/AC:L/PR:N/UI:R/S:C/C:H/I:H/A:N | CVE-2026-48290 |
| Felaktig validering av indata (CWE-20) | Överbelastningsattack mot program | Kritisk | 7.5 | CVSS:3.1/AV:N/AC:L/PR:N/UI:N/S:U/C:N/I:N/A:H | CVE-2026-48351 |
| Felaktig validering av indata (CWE-20) | Överbelastningsattack mot program | Kritisk | 7.5 | CVSS:3.1/AV:N/AC:L/PR:N/UI:N/S:U/C:N/I:N/A:H | CVE-2026-48352 |
| Otillräckligt skyddade inloggningsuppgifter (CWE-522) | Eskalering av behörighet | Kritisk | 7.5 | CVSS:3.1/AV:N/AC:L/PR:N/UI:N/S:U/C:H/I:N/A:N | CVE-2026-48295 |
| Ej tillförlitlig sökväg (CWE-426) | Exekvering av godtycklig kod | Kritisk | 7.4 | CVSS:3.1/AV:L/AC:H/PR:N/UI:R/S:C/C:H/I:H/A:N | CVE-2026-48287 |
| Felaktig validering av indata (CWE-20) | Åsidosättning av säkerhetsfunktion | Viktig | 6.8 | CVSS:3.1/AV:L/AC:L/PR:N/UI:N/S:U/C:L/I:H/A:N | CVE-2026-48312 |
| Heltalsspill eller wraparound (CWE-190) | Överbelastningsattack mot program | Viktigt | 6.2 | CVSS:3.1/AV:L/AC:L/PR:N/UI:N/S:U/C:N/I:N/A:H | CVE-2026-48354 |
| Okontrollerad resursförbrukning (CWE-400) | Överbelastningsattack mot program | Viktigt | 6.2 | CVSS:3.1/AV:L/AC:L/PR:N/UI:N/S:U/C:N/I:N/A:H | CVE-2026-48357 |
| Heltalsunderskott (radbyte eller omslutning) (CWE-191) | Överbelastningsattack mot program | Viktigt | 6.2 | CVSS:3.1/AV:L/AC:L/PR:N/UI:N/S:U/C:N/I:N/A:H | CVE-2026-48296 |
| Heltalsunderskott (radbyte eller omslutning) (CWE-191) | Överbelastningsattack mot program | Viktigt | 6.2 | CVSS:3.1/AV:L/AC:L/PR:N/UI:N/S:U/C:N/I:N/A:H | CVE-2026-48298 |
| Felaktig validering av indata (CWE-20) | Överbelastningsattack mot program | Viktigt | 6.2 | CVSS:3.1/AV:L/AC:L/PR:N/UI:N/S:U/C:N/I:N/A:H | CVE-2026-48302 |
| Felaktig validering av indata (CWE-20) | Godtycklig läsning av filsystem | Viktig | 5.5 | CVSS:3.1/AV:L/AC:L/PR:N/UI:R/S:U/C:H/I:N/A:N | CVE-2026-48353 |
Tack
Adobe tackar följande forskare för att de har rapporterat det här problemet och för att de samarbetar med Adobe i säkerhetsfrågor.
- sneharghyaroy - CVE-2026-48287
- 0x0.eth - CVE-2026-48290
- zerodaygym - CVE-2026-48295
- bau1u - CVE-2026-48296, CVE-2026-48302, CVE-2026-48351, CVE-2026-48352, CVE-2026-48353, CVE-2026-48354
- Astrops - CVE-2026-48298
- Sindid (sndd) - CVE-2026-48312
- Nitish Kumar (stranger825) - CVE-2026-48357
Obs! Adobe har ett offentligt program ihop med HackerOne för att hitta fel. Om du är intresserad av att arbeta med Adobe som extern säkerhetsforskare kan du ta en titt här: https://hackerone.com/adobe.
Mer information finns på https://helpx.adobe.com/se/security.html eller på PSIRT@adobe.com