PT-2026-46123 · Pypi · Docling-Core
CVE-2026-44023
·
Publicado
2026-06-03
·
Atualizado
2026-07-17
CVSS v3.1
8.6
Alta
| Vetor | AV:N/AC:L/PR:N/UI:N/S:U/C:H/I:L/A:L |
Nome do Software Vulnerável e Versões Afetadas
docling-core versões 1.5.0 até 2.74.0
Descrição
O software não restringe suficientemente os destinos de requisições remotas e pode resolver um
Content-Disposition fornecido pelo servidor para um caminho local de maneira insegura. Em aplicações que aceitam URLs não confiáveis, isso pode levar ao Server-Side Request Forgery (SSRF), que é uma técnica onde um invasor força um servidor a fazer requisições para um local não pretendido, visando arquivos locais fora do diretório de cache definido pelo usuário.Recomendações
Atualize para a versão 2.74.1 ou posterior.
Como medida paliativa temporária, evite passar URLs não confiáveis para a funcionalidade de busca remota.
Exploit
Correção
Path traversal
SSRF
Encontrou algum problema na descrição? Tem algo a acrescentar? Fique à vontade para nos escrever 👾
Identificadores relacionados
Produtos afetados
Docling-Core