Docling · Docling · CVE-2026-44018
**Nome do Software Vulnerável e Versões Afetadas**
Docling versões 2.45.0 até 2.90.0
**Description**
O parsing de XML do backend METS-GBS e a detecção de formato de documento de entrada carecem de controles de segurança. Isso permite ataques de Entidade Externa XML (XXE), que ocorrem quando um parser XML manipula incorretamente referências a entidades externas, permitindo potencialmente a leitura de arquivos locais ou causando a negação de serviço. Além disso, o sistema é suscetível a bombas de descompressão (zip bombs), onde arquivos compactados pequenos expandem-se para tamanhos massivos, e extração de arquivos ilimitada, ambos os quais podem esgotar a memória e o espaço em disco ou causar falhas no aplicativo.
**Recommendations**
Atualize para a versão 2.91.0.
Evite processar arquivos METS-GBS de fontes não confiáveis.
Pré-valide os arquivos em um ambiente isolado com limites de recursos.