PT-2026-45850 · Unknown · Docling-Core
CVE-2026-44019
·
Publicado
2026-06-02
·
Atualizado
2026-07-16
CVSS v3.1
8.1
Alta
| Vetor | AV:N/AC:L/PR:N/UI:R/S:U/C:H/I:N/A:H |
Nome do Software Vulnerável e Versões Afetadas
docling-core versões 2.5.0 até 2.74.0
Descrição
A sanitização insuficiente de entrada ao processar documentos específicos permite a travessia de diretório (path traversal), possibilitando que atacantes remotos leiam arquivos arbitrários do servidor host. O software permite referências de imagem locais
file:// e aceita conteúdo inline data: sem um limite de tamanho decodificado. Em aplicações que aceitam referências de imagem não confiáveis, isso pode levar à divulgação de arquivos locais legíveis pelo processo ou ao consumo excessivo de memória devido a payloads inline volumosos.Recomendações
Atualize para a versão 2.74.1 ou posterior.
Como medida paliativa temporária, rejeite referências de imagem
file: e data: de entradas não confiáveis.
Permita apenas fontes de imagens locais ou remotas aprovadas.
Aplique limites de tamanho de entrada e de memória aos workers de processamento.Exploit
Correção
Resource Exhaustion
Encontrou algum problema na descrição? Tem algo a acrescentar? Fique à vontade para nos escrever 👾
Identificadores relacionados
Produtos afetados
Docling-Core