PT-2026-46123 · Pypi · Docling-Core

CVE-2026-44023

·

Publicado

2026-06-03

·

Atualizado

2026-07-17

CVSS v3.1

8.6

Alta

VetorAV:N/AC:L/PR:N/UI:N/S:U/C:H/I:L/A:L
Nome do Software Vulnerável e Versões Afetadas docling-core versões 1.5.0 até 2.74.0
Descrição O software não restringe suficientemente os destinos de requisições remotas e pode resolver um Content-Disposition fornecido pelo servidor para um caminho local de maneira insegura. Em aplicações que aceitam URLs não confiáveis, isso pode levar ao Server-Side Request Forgery (SSRF), que é uma técnica onde um invasor força um servidor a fazer requisições para um local não pretendido, visando arquivos locais fora do diretório de cache definido pelo usuário.
Recomendações Atualize para a versão 2.74.1 ou posterior. Como medida paliativa temporária, evite passar URLs não confiáveis para a funcionalidade de busca remota.

Exploit

Correção

Path traversal

SSRF

Encontrou algum problema na descrição? Tem algo a acrescentar? Fique à vontade para nos escrever 👾

Enumeração de Fraquezas

Identificadores relacionados

CVE-2026-44023
GHSA-JMMV-H3MP-59V8
PYSEC-2026-2457

Produtos afetados

Docling-Core