PT-2026-5943 · Unknown · Unstructured

CVE-2025-64712

·

Publicado

2026-02-03

·

Atualizado

2026-06-29

CVSS v3.1

9.8

Crítica

VetorAV:N/AC:L/PR:N/UI:N/S:U/C:H/I:H/A:H
Nome do Software Vulnerável e Versões Afetadas Versões do Unstructured anteriores à 0.18.18
Descrição A biblioteca Unstructured, utilizada para ingestão e pré-processamento de vários tipos de documentos, como PDFs, HTML, documentos do Word e imagens, contém uma vulnerabilidade de travessia de caminho na função partition msg. Essa falha permite que um atacante escreva ou sobrescreva arquivos arbitrários no sistema de arquivos ao processar arquivos MSG maliciosos com anexos. A vulnerabilidade é acionada quando process attachments está definido como True e a biblioteca não sanitiza os nomes dos anexos antes de gravá-los no sistema de arquivos. Isso pode levar à sobrescrita arbitrária de arquivos, execução remota de código, corrupção de dados ou negação de serviço. O problema afeta a funcionalidade de particionamento de arquivos MSG. Estima-se que mais de 4 milhões de downloads ocorram mensalmente, e 87% das empresas da Fortune 1000 utilizam a biblioteca.
Recomendações Versões do Unstructured anteriores à 0.18.18 devem ser atualizadas para a versão 0.18.18 ou posterior. Se a atualização não for possível imediatamente, defina process attachments=False ao processar arquivos MSG não confiáveis. Evite processar arquivos MSG de fontes não confiáveis. Implemente validação adicional de nomes de arquivo antes do processamento.

Exploit

Correção

RCE

Path traversal

Encontrou algum problema na descrição? Tem algo a acrescentar? Fique à vontade para nos escrever 👾

Enumeração de Fraquezas

Identificadores relacionados

CVE-2025-64712
GHSA-GM8Q-M8MV-JJ5M
PYSEC-2026-558

Produtos afetados

Unstructured