PT-2026-46122 · Docling · Docling

CVE-2026-44022

·

Publicado

2026-06-03

·

Atualizado

2026-06-26

CVSS v3.1

5.5

Média

VetorAV:L/AC:L/PR:N/UI:R/S:U/C:H/I:N/A:N
Nome do Software Vulnerável e Versões Afetadas Docling versões anteriores a 2.91.0
Description O backend LaTeX não valida a contenção de caminhos ao processar os comandos includegraphics, input e include. Isso permite que atacantes utilizem sequências de path traversal, como ../../../etc/passwd, para ler arquivos arbitrários do sistema de arquivos acessíveis ao processo e incluir dados sensíveis, como arquivos de configuração ou credenciais, na saída do documento convertido.
Recommendations Atualize para a versão 2.91.0. Evite processar documentos LaTeX de fontes não confiáveis. Execute o processo em um ambiente sandboxed com acesso restrito ao sistema de arquivos.

Exploit

Correção

Path traversal

Encontrou algum problema na descrição? Tem algo a acrescentar? Fique à vontade para nos escrever 👾

Enumeração de Fraquezas

Identificadores relacionados

CVE-2026-44022
GHSA-2J5P-7P5M-CVQR
PYSEC-2026-2145

Produtos afetados

Docling