Adobe 安全性公告

發佈 Content Credentials SDK 的安全性更新 | APSB26-111

安全性公告 ID

發布日期

優先順序

APSB26-111

2026 年 8 月 11 日

3

摘要

Adobe 已發佈 Content Credentials SDK 的安全性更新。 此更新解決了重大重要漏洞,這些漏洞可能會導致安全功能繞過、任意檔案系統寫入、任意檔案系統讀取、應用程式阻斷服務以及權限提升。 

Adobe 目前尚未發現這些更新程式解決的漏洞遭人利用之情事。  

受影響的版本

產品 受影響的版本 平台
Content Credentials Rust SDK c2pa-v0.90.5 及更早版本 全部
C2PA 工具 c2patool-v0.27.5 及更早版本 全部
Content Credentials JS SDK @contentauth/c2pa-web@0.12.0 及更早版本 全部

解決方法

Adobe 將這些更新分類為下列優先順序分級,並建議使用者將所安裝項目更新為最新版本:

產品 已更新的版本 平台 優先順序分級 可用性
Content Credentials Rust SDK
c2pa-v0.90.6 全部 3 版次注意事項
C2PA 工具
c2patool-v0.27.6 全部 3 版次注意事項
Content Credentials JS SDK
@contentauth/c2pa-web@0.12.1 全部 3 版本注意事項

漏洞詳細資料

漏洞類別 漏洞影響 嚴重性 CVSS 基本評分 CVSS 向量 CVE 編號

不受控制的資源消耗 (CWE-400)

應用程式拒絕提供服務

嚴重不足

7.5

CVSS:3.1/AV:N/AC:L/PR:N/UI:N/S:U/C:N/I:N/A:H

CVE-2026-48439

NULL 指標反參照 (CWE-476)

應用程式拒絕提供服務

嚴重不足

7.5

CVSS:3.1/AV:N/AC:L/PR:N/UI:N/S:U/C:N/I:N/A:H

CVE-2026-48438

將路徑名稱不當限制為受限目錄 (「造訪路徑」) (CWE-22)

檔案系統任意寫入

嚴重不足

7.1

CVSS:3.1/AV:L/AC:L/PR:N/UI:N/S:C/C:N/I:H/A:N

CVE-2026-48442

輸入驗證不當 (CWE-20)

安全功能無故略過

重要

6.5

CVSS:3.1/AV:N/AC:L/PR:N/UI:R/S:U/C:N/I:H/A:N

CVE-2026-48436

整數溢位或反向溢位 (CWE-190)

應用程式拒絕提供服務

重要

6.2

CVSS:3.1/AV:L/AC:L/PR:N/UI:N/S:U/C:N/I:N/A:H

CVE-2026-48387

整數反向溢位 (Wrap or Wraparound) (CWE-191)

應用程式拒絕提供服務

重要

6.2

CVSS:3.1/AV:L/AC:L/PR:N/UI:N/S:U/C:N/I:N/A:H

CVE-2026-48435

整數溢位或反向溢位 (CWE-190)

應用程式拒絕提供服務

重要

6.2

CVSS:3.1/AV:L/AC:L/PR:N/UI:N/S:U/C:N/I:N/A:H

CVE-2026-48445

不受控制的資源消耗 (CWE-400)

應用程式拒絕提供服務

重要

6.2

CVSS:3.1/AV:L/AC:L/PR:N/UI:N/S:U/C:N/I:N/A:H

CVE-2026-48434

整數溢位或反向溢位 (CWE-190)

應用程式拒絕提供服務

重要

6.2

CVSS:3.1/AV:L/AC:L/PR:N/UI:N/S:U/C:N/I:N/A:H

CVE-2026-48444

不受控制的資源消耗 (CWE-400)

應用程式拒絕提供服務

重要

6.2

CVSS:3.1/AV:L/AC:L/PR:N/UI:N/S:U/C:N/I:N/A:H

CVE-2026-48443

整數反向溢位 (Wrap or Wraparound) (CWE-191) 應用程式拒絕提供服務 重要 6.2 CVSS:3.1/AV:L/AC:L/PR:N/UI:N/S:U/C:N/I:N/A:H CVE-2026-71389

認證驗證不當 (CWE-295)

安全功能無故略過

重要

5.5

CVSS:3.1/AV:L/AC:L/PR:N/UI:R/S:U/C:N/I:H/A:N

CVE-2026-48437

將路徑名稱不當限制為受限目錄 (「造訪路徑」) (CWE-22)

檔案系統任意讀取

重要

5.5

CVSS:3.1/AV:L/AC:L/PR:N/UI:R/S:U/C:H/I:N/A:N

CVE-2026-48446

伺服器端偽造要求 (SSRF) (CWE-918) 安全功能無故略過 重要 4.7 CVSS:3.1/AV:N/AC:L/PR:N/UI:R/S:C/C:N/I:L/A:N CVE-2026-47922

輸入驗證不當 (CWE-20)

權限提升

重要

4.0

CVSS:3.1/AV:L/AC:L/PR:N/UI:N/S:U/C:N/I:L/A:N

CVE-2026-71390
備註
自 2026 年 8 月 11 日起,當版本包含系統性修正時,Adobe 可能會為內部發現且具有相同嚴重程度評級和 CWE 類別的漏洞指派單一 CVE 識別碼。

鳴謝

Adobe 在此感謝以下研究人員回報此問題,與 Adobe 共同保護我們的客戶。        

  • 0x0.eth (0x0doteth) — CVE-2026-47922
  • bau1u — CVE-2026-48439、CVE-2026-48438、CVE-2026-48387、CVE-2026-48435、CVE-2026-48445、CVE-2026-48434、CVE-2026-48443、CVE-2026-71389
  • Sindid (sndd) — CVE-2026-48442
  • susdrip (susdrip) — CVE-2026-48437
  • MJ (mickeyjoe) — CVE-2026-48436
  • Sneharghya (sneharghyaroy) — CVE-2026-48446
  • Ashutosh (ashutosh0x) — CVE-2026-48444
  • Cantina (cantina-security) — CVE-2026-71390

如需詳細資訊,請造訪 https://helpx.adobe.com/tw/security.html,或傳送電子郵件至 PSIRT@adobe.com

Adobe, Inc.

更快、更輕鬆地獲得協助

新的使用者?