PT-2026-24199 · Apache · Apache Pdfbox

Joakim Bülow

·

Publicado

2026-03-10

·

Atualizado

2026-04-14

·

CVE-2026-23907

CVSS v3.1

5.3

Média

VetorAV:N/AC:L/PR:N/UI:N/S:U/C:L/I:N/A:N
Nome do Software Vulnerável e Versões Afetadas Apache PDFBox versões 2.0.24 a 2.0.36 Apache PDFBox versões 3.0.0 a 3.0.7
Descrição O exemplo ExtractEmbeddedFiles contido no Apache PDFBox apresenta uma vulnerabilidade de path traversal. O nome do arquivo obtido de PDComplexFileSpecification.getFilename() é concatenado ao caminho de extração, potencialmente permitindo acesso não autorizado ou modificação de arquivos.
Recomendações Para as versões do Apache PDFBox de 2.0.24 a 2.0.36, revise qualquer código de produção que utilize o exemplo ExtractEmbeddedFiles para garantir que o caminho de extração seja aceitável. Para as versões do Apache PDFBox de 3.0.0 a 3.0.7, revise qualquer código de produção que utilize o exemplo ExtractEmbeddedFiles para garantir que o caminho de extração seja aceitável.

Correção

Path traversal

Encontrou algum problema na descrição? Tem algo a acrescentar? Fique à vontade para nos escrever 👾

Enumeração de Fraquezas

Identificadores relacionados

CVE-2026-23907
GHSA-JJWR-XMW6-GF78

Produtos afetados

Apache Pdfbox