Bülten No
Content Credentials SDK için güvenlik güncellemeleri mevcut | APSB26-80
|
|
Yayınlandığı Tarih |
Öncelik |
|
APSB26-80 |
14 Temmuz 2026 |
3 |
Özet
Adobe, Content Credentials SDK için güvenlik güncellemeleri yayınladı. Bu güncelleme, rastgele kod yürütmeye, uygulamanın hizmet reddine ve rastgele sistem dosyası okunmasına, güvenlik özelliklerinin atlatılmasına neden olabilecek kritik ve önemli güvenlik açıklarını gidermektedir.
Adobe, bu güncellemelerde ele alınan sorunların şirket dışında yaşandığına dair bir duyum almamıştır.
Etkilenen sürümler
| Ürün | Etkilenen sürüm | Platform |
|---|---|---|
| Content Credentials Rust SDK | c2pa-v0.84.0 ve öncesi | Windows, macOS, Linux, iOS, Android |
| Content Credentials Komut Satırı Aracı | c2patool-v0.17.0 ve önceki sürümler | Windows, macOS, Linux, iOS, Android |
| Content Credentials JS SDK | @contentauth/c2pa-web@0.7.0 ve öncesi | Windows, macOS, Linux, iOS, Android |
Çözüm
Adobe, bu güncellemeleri aşağıdaki öncelik derecelendirmeleri ile kategorize etmektedir ve kullanıcıların kurulumlarını en güncel sürüme yükseltmelerini önermektedir:
| Ürün | Güncel sürüm | Platform | Öncelik derecelendirmesi | Bulunma Durumu |
|---|---|---|---|---|
| Content Credentials Rust SDK |
c2pa-v0.85.2 | Windows, macOS, Linux, iOS, Android | 3 | Sürüm Notları |
| Content Credentials Komut Satırı Aracı |
c2patool-v0.26.65 | Windows, macOS, Linux, iOS, Android | 3 | Sürüm Notları |
| Content Credentials JS SDK |
@contentauth/c2pa-web@0.9.0 | Windows, macOS, Linux, iOS, Android | 3 | Sürüm Notları |
Güvenlik Açığı Detayları
| Güvenlik Açığı Kategorisi | Güvenlik Açığı Etkisi | Önem Derecesi | CVSS baz skoru | CVSS vektörü | CVE Numarası |
| Sunucu Tarafı İstek Sahteciliği (SSRF) (CWE-918) | Ayrıcalığı yükseltme | Kritik | 8.2 | CVSS:3.1/AV:L/AC:L/PR:N/UI:R/S:C/C:H/I:H/A:N | CVE-2026-48290 |
| Uygunsuz Giriş Doğrulaması (CWE-20) | Uygulama hizmet engelleme | Kritik | 7.5 | CVSS:3.1/AV:N/AC:L/PR:N/UI:N/S:U/C:N/I:N/A:H | CVE-2026-48351 |
| Uygunsuz Giriş Doğrulaması (CWE-20) | Uygulama hizmet engelleme | Kritik | 7.5 | CVSS:3.1/AV:N/AC:L/PR:N/UI:N/S:U/C:N/I:N/A:H | CVE-2026-48352 |
| Yetersiz Korunan Kimlik Bilgileri (CWE-522) | Ayrıcalığı yükseltme | Kritik | 7.5 | CVSS:3.1/AV:N/AC:L/PR:N/UI:N/S:U/C:H/I:N/A:N | CVE-2026-48295 |
| Güvenilmeyen Arama Yolu (CWE-426) | Rastgele kod yürütme | Kritik | 7.4 | CVSS:3.1/AV:L/AC:H/PR:N/UI:R/S:C/C:H/I:H/A:N | CVE-2026-48287 |
| Uygunsuz Giriş Doğrulaması (CWE-20) | Güvenlik özelliği atlatması | Önemli | 6.8 | CVSS:3.1/AV:L/AC:L/PR:N/UI:N/S:U/C:L/I:H/A:N | CVE-2026-48312 |
| Tamsayı Taşması veya Başa Sarma (CWE-190) | Uygulama hizmet engelleme | Önemli | 6.2 | CVSS:3.1/AV:L/AC:L/PR:N/UI:N/S:U/C:N/I:N/A:H | CVE-2026-48354 |
| Kontrolsüz Kaynak Tüketimi (CWE-400) | Uygulama hizmet engelleme | Önemli | 6.2 | CVSS:3.1/AV:L/AC:L/PR:N/UI:N/S:U/C:N/I:N/A:H | CVE-2026-48357 |
| Tamsayı Altaşımı (Sarma veya Başa Sarma) (CWE-191) | Uygulama hizmet engelleme | Önemli | 6.2 | CVSS:3.1/AV:L/AC:L/PR:N/UI:N/S:U/C:N/I:N/A:H | CVE-2026-48296 |
| Tamsayı Altaşımı (Sarma veya Başa Sarma) (CWE-191) | Uygulama hizmet engelleme | Önemli | 6.2 | CVSS:3.1/AV:L/AC:L/PR:N/UI:N/S:U/C:N/I:N/A:H | CVE-2026-48298 |
| Uygunsuz Giriş Doğrulaması (CWE-20) | Uygulama hizmet engelleme | Önemli | 6.2 | CVSS:3.1/AV:L/AC:L/PR:N/UI:N/S:U/C:N/I:N/A:H | CVE-2026-48302 |
| Uygunsuz Giriş Doğrulaması (CWE-20) | Rastgele sistem dosyası okunması | Önemli | 5.5 | CVSS:3.1/AV:L/AC:L/PR:N/UI:R/S:U/C:H/I:N/A:N | CVE-2026-48353 |
Teşekkür
Adobe, bu sorunu bildirdikleri ve müşterilerimizin korunmasına yardımcı olmak için Adobe ile çalıştıkları için aşağıdaki araştırmacılara teşekkür eder:
- sneharghyaroy - CVE-2026-48287
- 0x0.eth - CVE-2026-48290
- zerodaygym - CVE-2026-48295
- bau1u - CVE-2026-48296, CVE-2026-48302, CVE-2026-48351, CVE-2026-48352, CVE-2026-48353, CVE-2026-48354
- Astrops - CVE-2026-48298
- Sindid (sndd) - CVE-2026-48312
- Nitish Kumar (stranger825) - CVE-2026-48357
NOT: Adobe'nin HackerOne ile herkese açık hata ödül programı vardır. Adobe ile harici bir güvenlik araştırmacısı olarak çalışmakla ilgileniyorsanız lütfen bize buradan göz atın: https://hackerone.com/adobe.
Daha fazla bilgi için https://helpx.adobe.com/tr/security.html adresini ziyaret edin veya PSIRT@adobe.com adresine e-posta gönderin