Bülten No
Content Credentials SDK için güvenlik güncellemeleri mevcut | APSB26-111
|
|
Yayınlandığı Tarih |
Öncelik |
|
APSB26-111 |
11 Ağustos 2026 |
3 |
Özet
Adobe, Content Credentials SDK için güvenlik güncellemeleri yayınladı. Bu güncelleme, güvenlik özelliğinin atlanmasına, rastgele dosya sistemi okumaya, uygulamanın hizmet reddine ve ayrıcalık yükseltmeye neden olabilecek kritik ve önemli güvenlik açıklarını gidermektedir.
Adobe, bu güncellemelerde ele alınan sorunların şirket dışında yaşandığına dair bir duyum almamıştır.
Etkilenen sürümler
| Ürün | Etkilenen sürüm | Platform |
|---|---|---|
| Content Credentials Rust SDK | c2pa-v0.90.5 ve önceki sürümler | Tümü |
| C2PA Tool | c2patool-v0.27.5 ve önceki sürümler | Tümü |
| Content Credentials JS SDK | @contentauth/c2pa-web@0.12.0 ve önceki sürümler | Tümü |
Çözüm
Adobe, bu güncellemeleri aşağıdaki öncelik derecelendirmeleri ile kategorize etmektedir ve kullanıcıların kurulumlarını en güncel sürüme yükseltmelerini önermektedir:
| Ürün | Güncel sürüm | Platform | Öncelik derecelendirmesi | Bulunma Durumu |
|---|---|---|---|---|
| Content Credentials Rust SDK |
c2pa-v0.90.6 | Tümü | 3 | Sürüm Notları |
| C2PA Tool |
c2patool-v0.27.6 | Tümü | 3 | Sürüm Notları |
| Content Credentials JS SDK |
@contentauth/c2pa-web@0.12.1 | Tümü | 3 | Sürüm Notları |
Güvenlik Açığı Detayları
| Güvenlik Açığı Kategorisi | Güvenlik Açığı Etkisi | Önem Derecesi | CVSS baz skoru | CVSS vektörü | CVE Numarası |
Kontrolsüz Kaynak Tüketimi (CWE-400) |
Uygulama hizmet engelleme |
Kritik |
7.5 |
CVSS:3.1/AV:N/AC:L/PR:N/UI:N/S:U/C:N/I:N/A:H |
CVE-2026-48439 |
NULL İmleç Referanstan Ayrılma (CWE-476) |
Uygulama hizmet engelleme |
Kritik |
7.5 |
CVSS:3.1/AV:N/AC:L/PR:N/UI:N/S:U/C:N/I:N/A:H |
CVE-2026-48438 |
Bir Yol Adının Kısıtlı Bir Dizinle Uygunsuz Şekilde Sınırlanması ('Yol Geçişi') (CWE-22) |
Rastgele sistem dosyası yazılması |
Kritik |
7.1 |
CVSS:3.1/AV:L/AC:L/PR:N/UI:N/S:C/C:N/I:H/A:N |
CVE-2026-48442 |
Uygunsuz Giriş Doğrulaması (CWE-20) |
Güvenlik özelliği atlatması |
Önemli |
6.5 |
CVSS:3.1/AV:N/AC:L/PR:N/UI:R/S:U/C:N/I:H/A:N |
CVE-2026-48436 |
Tamsayı Taşması veya Başa Sarma (CWE-190) |
Uygulama hizmet engelleme |
Önemli |
6.2 |
CVSS:3.1/AV:L/AC:L/PR:N/UI:N/S:U/C:N/I:N/A:H |
CVE-2026-48387 |
Tamsayı Altaşımı (Sarma veya Başa Sarma) (CWE-191) |
Uygulama hizmet engelleme |
Önemli |
6.2 |
CVSS:3.1/AV:L/AC:L/PR:N/UI:N/S:U/C:N/I:N/A:H |
CVE-2026-48435 |
Tamsayı Taşması veya Başa Sarma (CWE-190) |
Uygulama hizmet engelleme |
Önemli |
6.2 |
CVSS:3.1/AV:L/AC:L/PR:N/UI:N/S:U/C:N/I:N/A:H |
CVE-2026-48445 |
Kontrolsüz Kaynak Tüketimi (CWE-400) |
Uygulama hizmet engelleme |
Önemli |
6.2 |
CVSS:3.1/AV:L/AC:L/PR:N/UI:N/S:U/C:N/I:N/A:H |
CVE-2026-48434 |
Tamsayı Taşması veya Başa Sarma (CWE-190) |
Uygulama hizmet engelleme |
Önemli |
6.2 |
CVSS:3.1/AV:L/AC:L/PR:N/UI:N/S:U/C:N/I:N/A:H |
CVE-2026-48444 |
Kontrolsüz Kaynak Tüketimi (CWE-400) |
Uygulama hizmet engelleme |
Önemli |
6.2 |
CVSS:3.1/AV:L/AC:L/PR:N/UI:N/S:U/C:N/I:N/A:H |
CVE-2026-48443 |
| Tamsayı Altaşımı (Sarma veya Başa Sarma) (CWE-191) | Uygulama hizmet engelleme | Önemli | 6.2 | CVSS:3.1/AV:L/AC:L/PR:N/UI:N/S:U/C:N/I:N/A:H | CVE-2026-71389 |
Uygunsuz Sertifika Doğrulaması (CWE-295) |
Güvenlik özelliği atlatması |
Önemli |
5.5 |
CVSS:3.1/AV:L/AC:L/PR:N/UI:R/S:U/C:N/I:H/A:N |
CVE-2026-48437 |
Bir Yol Adının Kısıtlı Bir Dizinle Uygunsuz Şekilde Sınırlanması ('Yol Geçişi') (CWE-22) |
Rastgele sistem dosyası okunması |
Önemli |
5.5 |
CVSS:3.1/AV:L/AC:L/PR:N/UI:R/S:U/C:H/I:N/A:N |
CVE-2026-48446 |
| Sunucu Tarafı İstek Sahteciliği (SSRF) (CWE-918) | Güvenlik özelliği atlatması | Önemli | 4.7 | CVSS:3.1/AV:N/AC:L/PR:N/UI:R/S:C/C:L/I:N/A:N | CVE-2026-47922 |
Uygunsuz Giriş Doğrulaması (CWE-20) |
Ayrıcalığı yükseltme |
Önemli |
4.0 |
CVSS:3.1/AV:L/AC:L/PR:N/UI:N/S:U/C:N/I:L/A:N |
CVE-2026-71390 |
Bildirimler
Adobe, bu sorunu bildirdikleri ve müşterilerimizin korunmasına yardımcı olmak için Adobe ile çalıştıkları için aşağıdaki araştırmacılara teşekkür eder:
- 0x0.eth (0x0doteth) — CVE-2026-47922
- bau1u — CVE-2026-48439, CVE-2026-48438, CVE-2026-48387, CVE-2026-48435, CVE-2026-48445, CVE-2026-48434, CVE-2026-48443, CVE-2026-71389
- Sindid (sndd) — CVE-2026-48442
- susdrip (susdrip) — CVE-2026-48437
- MJ (mickeyjoe) — CVE-2026-48436
- Sneharghya (sneharghyaroy) — CVE-2026-48446
- Ashutosh (ashutosh0x) — CVE-2026-48444
- Cantina (cantina-security) — CVE-2026-71390
Daha fazla bilgi için https://helpx.adobe.com/tr/security.html adresini ziyaret edin veya PSIRT@adobe.com adresine e-posta gönderin