PT-2026-46122 · Docling · Docling
CVE-2026-44022
·
Publicado
2026-06-03
·
Atualizado
2026-06-26
CVSS v3.1
5.5
Média
| Vetor | AV:L/AC:L/PR:N/UI:R/S:U/C:H/I:N/A:N |
Nome do Software Vulnerável e Versões Afetadas
Docling versões anteriores a 2.91.0
Description
O backend LaTeX não valida a contenção de caminhos ao processar os comandos
includegraphics, input e include. Isso permite que atacantes utilizem sequências de path traversal, como ../../../etc/passwd, para ler arquivos arbitrários do sistema de arquivos acessíveis ao processo e incluir dados sensíveis, como arquivos de configuração ou credenciais, na saída do documento convertido.Recommendations
Atualize para a versão 2.91.0.
Evite processar documentos LaTeX de fontes não confiáveis.
Execute o processo em um ambiente sandboxed com acesso restrito ao sistema de arquivos.
Exploit
Correção
Path traversal
Encontrou algum problema na descrição? Tem algo a acrescentar? Fique à vontade para nos escrever 👾
Enumeração de Fraquezas
Identificadores relacionados
Produtos afetados
Docling