PT-2026-32604 · Apache · Apache Pdfbox

Kaixuan Li

·

Publicado

2026-04-14

·

Atualizado

2026-06-08

·

CVE-2026-33929

CVSS v3.1

4.3

Média

VetorAV:N/AC:L/PR:L/UI:N/S:U/C:N/I:L/A:N
Name of the Vulnerable Software and Affected Versions Apache PDFBox versões 2.0.24 até 2.0.36 Apache PDFBox versões 3.0.0 até 3.0.7
Description O exemplo ExtractEmbeddedFiles contém um problema de path traversal (travessia de diretório), que ocorre quando uma aplicação não restringe adequadamente os nomes de caminhos usados para acessar arquivos, permitindo potencialmente o acesso a diretórios fora da pasta pretendida. Uma falha no processamento do separador de caminho permite que um PDF malicioso desencadeie tentativas de gravação em qualquer caminho que comece com o prefixo do diretório autorizado, como gravar em "/home/ABCDEF" quando o usuário possui permissões apenas para "/home/ABC".
Recommendations Atualizar as versões 2.0.24 até 2.0.36 para a versão 2.0.37. Atualizar as versões 3.0.0 até 3.0.7 para a versão 3.0.8. Aplicar a correção fornecida no GitHub PR 427 para as versões afetadas. Usuários que integraram o exemplo ExtractEmbeddedFiles em código de produção devem aplicar manualmente as alterações atualizadas do repositório do projeto.

Correção

Path traversal

Encontrou algum problema na descrição? Tem algo a acrescentar? Fique à vontade para nos escrever 👾

Enumeração de Fraquezas

Identificadores relacionados

CVE-2026-33929
GHSA-GCJ8-76P4-G2FQ
OESA-2026-2147
OESA-2026-2148
OESA-2026-2238
OESA-2026-2239
OESA-2026-2240
OPENSUSE-SU-2026:10550-1
OPENSUSE-SU-2026:20923-1
SUSE-SU-2026:22088-1

Produtos afetados

Apache Pdfbox