PT-2026-5943 · Unknown · Unstructured
CVE-2025-64712
·
Publicado
2026-02-03
·
Atualizado
2026-06-29
CVSS v3.1
9.8
Crítica
| Vetor | AV:N/AC:L/PR:N/UI:N/S:U/C:H/I:H/A:H |
Nome do Software Vulnerável e Versões Afetadas
Versões do Unstructured anteriores à 0.18.18
Descrição
A biblioteca Unstructured, utilizada para ingestão e pré-processamento de vários tipos de documentos, como PDFs, HTML, documentos do Word e imagens, contém uma vulnerabilidade de travessia de caminho na função
partition msg. Essa falha permite que um atacante escreva ou sobrescreva arquivos arbitrários no sistema de arquivos ao processar arquivos MSG maliciosos com anexos. A vulnerabilidade é acionada quando process attachments está definido como True e a biblioteca não sanitiza os nomes dos anexos antes de gravá-los no sistema de arquivos. Isso pode levar à sobrescrita arbitrária de arquivos, execução remota de código, corrupção de dados ou negação de serviço. O problema afeta a funcionalidade de particionamento de arquivos MSG. Estima-se que mais de 4 milhões de downloads ocorram mensalmente, e 87% das empresas da Fortune 1000 utilizam a biblioteca.Recomendações
Versões do Unstructured anteriores à 0.18.18 devem ser atualizadas para a versão 0.18.18 ou posterior.
Se a atualização não for possível imediatamente, defina
process attachments=False ao processar arquivos MSG não confiáveis.
Evite processar arquivos MSG de fontes não confiáveis.
Implemente validação adicional de nomes de arquivo antes do processamento.Exploit
Correção
RCE
Path traversal
Encontrou algum problema na descrição? Tem algo a acrescentar? Fique à vontade para nos escrever 👾
Identificadores relacionados
Produtos afetados
Unstructured