PT-2026-46127 · Docling · Docling

·

CVE-2026-47214

·

Publicado

2026-06-03

·

Atualizado

2026-07-02

CVSS v3.1

7.1

Alta

VetorAV:N/AC:L/PR:N/UI:R/S:U/C:H/I:N/A:L
Nome do Software Vulnerável e Versões Afetadas Docling versões anteriores a 2.94.0
Description O backend HTML não realiza a validação suficiente durante o manuseio de recursos. Isso permite o acesso ao sistema de arquivos local via URIs file:// quando enable local fetch está definido como True, e possibilita a travessia de diretórios (path traversal) fora dos diretórios pretendidos por meio de caminhos absolutos ou sequências ../. Além disso, o sistema não bloqueia recursos de rede interna quando enable remote fetch está como True, não valida redirecionamentos HTTP e carece de limites de recursos para URIs data: e downloads de imagens remotas. Esses problemas podem levar ao Server-Side Request Forgery (SSRF), onde um invasor induz o servidor a fazer requisições a um recurso interno ou não pretendido.
Recommendations Atualize para a versão 2.94.0. Como medida paliativa temporária, mantenha tanto enable local fetch quanto enable remote fetch definidos como False ao processar documentos HTML não confiáveis.

Exploit

Correção

Resource Exhaustion

Encontrou algum problema na descrição? Tem algo a acrescentar? Fique à vontade para nos escrever 👾

Enumeração de Fraquezas

Identificadores relacionados

CVE-2026-47214
GHSA-Q29V-XC37-WH5M
PYSEC-2026-2146

Produtos afetados

Docling