В Adobe Content Credentials SDK и утилите C2PA Tool обнаружились уязвимости, которые позволяют атакующему вызвать отказ в обслуживании приложения и прочитать произвольные файлы на устройстве. Проблемы затрагивают все платформы, где используются версии c2pa-v0.89.0 и c2patool-v0.26.70 или более ранние. Adobe выпустила обновления, закрывающие все шесть описанных в бюллетене недостатков, и не располагает данными об эксплуатации уязвимостей в реальных атаках.
Детали уязвимостей
Content Credentials SDK - это библиотека на языке Rust для работы с цифровыми сертификатами происхождения контента. Она позволяет приложениям проверять подлинность изображений и видео, а также просматривать историю их изменений. C2PA Tool - консольная утилита, которая выполняет аналогичные операции из командной строки. Оба инструмента используются в пайплайнах обработки медиа, системах верификации и редакторских рабочих процессах, поэтому сбой в их работе способен нарушить целые производственные цепочки.
Три из шести проблем имеют критический уровень опасности. Они связаны с неконтролируемым потреблением ресурсов, некорректной проверкой входных данных и целочисленным переполнением в сторону уменьшения. Все три уязвимости допускают удалённую атаку без учётных данных и без участия пользователя. Достаточно, чтобы приложение обработало вредоносный файл или сетевой запрос, после чего процесс может исчерпать доступную память или упасть. Такое поведение классифицируется как отказ в обслуживании: программа становится недоступной для легитимных пользователей.
Ещё три уязвимости отнесены к категории важных. Две из них тоже приводят к отказу в обслуживании, но требуют локального доступа к системе. Третья важная проблема имеет иной характер: она позволяет атакующему прочитать произвольный файл из файловой системы. Для этого необходимо, чтобы пользователь открыл специально подготовленный файл в утилите или приложении, использующем SDK. Вектор атаки предполагает взаимодействие с жертвой, однако взаимодействие минимально - достаточно обычного двойного клика по вредоносному документу.
Произвольное чтение файлов означает, что злоумышленник может получить содержимое любых файлов, доступных текущему пользователю, включая конфигурационные файлы, ключи доступа или личные документы. В сочетании с другими уязвимостями это способно привести к дальнейшей компрометации системы, хотя в данном обновлении таких связок не описано. Из-за этого риск для локальных установок остаётся умеренным, но для организаций, обрабатывающих чувствительные данные, обновление желательно провести в ближайшее время.
Среди критических уязвимостей - CVE-2026-71360, связанная с неконтролируемым потреблением ресурсов. Важная проблема чтения файлов получила идентификатор CVE-2026-76198. Остальные ошибки также закрыты в новых версиях.
Adobe присвоила всем перечисленным проблемам приоритет 3. Такая оценка применяется к обновлениям, которые не требуют немедленного внедрения, но должны быть установлены в плановом порядке. При этом компаниям, которые используют Content Credentials SDK в своих продуктах, стоит проверить, какие версии библиотеки встроены в их приложения. Даже если сами приложения не обновлены, достаточно заменить зависимость на актуальную версию.
Разработчикам необходимо обновить SDK до версии c2pa-v0.90.11, а пользователям C2PA Tool - до c2patool-v0.27.11. Новые версии доступны в официальных репозиториях проекта. Поскольку компоненты распространяются с открытым исходным кодом, обновление можно выполнить стандартными средствами управления зависимостями в проектах на Rust. После обновления следует пересобрать приложения, которые используют библиотеку, и проверить их работоспособность.
Стоит отметить, что уязвимости в верификационных инструментах представляют отдельный класс угроз. Подобное программное обеспечение часто рассматривается как доверенный элемент системы, поэтому сбои в нём могут привести к неожиданным последствиям: от ложных срабатываний систем проверки подлинности до полного отказа сервиса. В данном случае Adobe закрыла проблемы до того, как появились сообщения об их эксплуатации, что даёт пользователям время на плановое обновление без спешки.
Регулярное обновление таких вспомогательных утилит не менее важно, чем обновление основных продуктов. Библиотеки и консольные инструменты часто остаются без внимания при построении защитных мер, хотя их отказ способен остановить важные процессы. Установка свежих версий Content Credentials SDK и C2PA Tool устраняет выявленные риски и снижает вероятность нарушения работы приложений, полагающихся на проверку происхождения цифрового контента.
Ссылки