PT-2026-45850 · Unknown · Docling-Core

CVE-2026-44019

·

Publicado

2026-06-02

·

Atualizado

2026-07-16

CVSS v3.1

8.1

Alta

VetorAV:N/AC:L/PR:N/UI:R/S:U/C:H/I:N/A:H
Nome do Software Vulnerável e Versões Afetadas docling-core versões 2.5.0 até 2.74.0
Descrição A sanitização insuficiente de entrada ao processar documentos específicos permite a travessia de diretório (path traversal), possibilitando que atacantes remotos leiam arquivos arbitrários do servidor host. O software permite referências de imagem locais file:// e aceita conteúdo inline data: sem um limite de tamanho decodificado. Em aplicações que aceitam referências de imagem não confiáveis, isso pode levar à divulgação de arquivos locais legíveis pelo processo ou ao consumo excessivo de memória devido a payloads inline volumosos.
Recomendações Atualize para a versão 2.74.1 ou posterior. Como medida paliativa temporária, rejeite referências de imagem file: e data: de entradas não confiáveis. Permita apenas fontes de imagens locais ou remotas aprovadas. Aplique limites de tamanho de entrada e de memória aos workers de processamento.

Exploit

Correção

Resource Exhaustion

Encontrou algum problema na descrição? Tem algo a acrescentar? Fique à vontade para nos escrever 👾

Enumeração de Fraquezas

Identificadores relacionados

CVE-2026-44019
GHSA-J5XP-7M2F-49JV
PYSEC-2026-2456

Produtos afetados

Docling-Core