PT-2026-91398 · Pypi · Pymupdf

·

CVE-2026-82035

·

Publicado

2026-09-14

·

Atualizado

2026-09-22

CVSS v3.1

7.1

Alta

VetorAV:N/AC:L/PR:N/UI:R/S:U/C:N/I:H/A:L
Nome do Software Vulnerável e Versões Afetadas PyMuPDF versões anteriores a 1.28.3
Description Um problema de traversal de caminho existe na função extract objects() em src/ main .py. O software constrói nomes de arquivos de saída juntando um nome de BaseFont controlado pelo documento a um diretório de saída fornecido pelo usuário, sem remover separadores de caminho ou sequências de ponto-ponto. Um invasor não autenticado pode fornecer um arquivo PDF, EPUB, XPS ou FB2 especialmente manipulado contendo um nome de BaseFont com separadores de caminho codificados que são decodificados como sequências ../ ou caminhos absolutos, resultando na gravação de arquivos arbitrários fora do diretório pretendido.
Recommendations Atualize o PyMuPDF para a versão 1.28.3 ou posterior. Como mitigação temporária, evite usar a função extract objects() para processar arquivos não confiáveis.

Exploit

Correção

Path traversal

Encontrou algum problema na descrição? Tem algo a acrescentar? Fique à vontade para nos escrever 👾

Enumeração de Fraquezas

Identificadores relacionados

CVE-2026-82035
OPENSUSE-SU-2026:11824-1
OPENSUSE-SU-2026:21912-1

Produtos afetados

Pymupdf