PT-2026-46120 · Docling · Docling

·

CVE-2026-44018

·

Publicado

2026-06-03

·

Atualizado

2026-06-27

CVSS v3.1

7.1

Alta

VetorAV:L/AC:L/PR:N/UI:R/S:U/C:H/I:N/A:H
Nome do Software Vulnerável e Versões Afetadas Docling versões 2.45.0 até 2.90.0
Description O parsing de XML do backend METS-GBS e a detecção de formato de documento de entrada carecem de controles de segurança. Isso permite ataques de Entidade Externa XML (XXE), que ocorrem quando um parser XML manipula incorretamente referências a entidades externas, permitindo potencialmente a leitura de arquivos locais ou causando a negação de serviço. Além disso, o sistema é suscetível a bombas de descompressão (zip bombs), onde arquivos compactados pequenos expandem-se para tamanhos massivos, e extração de arquivos ilimitada, ambos os quais podem esgotar a memória e o espaço em disco ou causar falhas no aplicativo.
Recommendations Atualize para a versão 2.91.0. Evite processar arquivos METS-GBS de fontes não confiáveis. Pré-valide os arquivos em um ambiente isolado com limites de recursos.

Exploit

Correção

XXE

XML Entity Expansion

Encontrou algum problema na descrição? Tem algo a acrescentar? Fique à vontade para nos escrever 👾

Enumeração de Fraquezas

Identificadores relacionados

CVE-2026-44018
GHSA-R3XG-RG9J-67FV
PYSEC-2026-2144

Produtos afetados

Docling