HIGH🇬🇧 English

CVE-2026-47214

Docling: niebezpieczna obsługa URI i ścieżek w backendzie HTML

CVSS 7.1v3.1pub. 2026-06-26upd. 2026-07-02

Podatność w bibliotece Docling (backend HTML) polega na niebezpiecznej obsłudze URI i ścieżek plików, co może prowadzić do ujawnienia poufnych danych oraz wyczerpania zasobów. Dotyczy wersji wcześniejszych niż 2.94.0.

Pokaż oryginał (EN)

Docling simplifies document processing by parsing diverse formats and providing integrations with the generative AI ecosystem. Prior to 2.94.0, the HTML backend has unsafe URI and path handling. This vulnerability is fixed in 2.94.0.

🤖 Analiza AI
Jak działa

Backend HTML biblioteki Docling nie przeprowadza odpowiedniej walidacji i kontroli wartości URI oraz ścieżek plików podczas przetwarzania dokumentów (CWE-73 — External Control of File Name or Path). Błędna obsługa tych danych może również prowadzić do niekontrolowanego zużycia zasobów systemowych (CWE-400 — Uncontrolled Resource Consumption). Atakujący może dostarczyć spreparowany dokument HTML z odpowiednio skonstruowanymi ścieżkami lub URI, aby wywołać niepożądane zachowanie aplikacji.

Skutki

Atakujący może uzyskać nieautoryzowany dostęp do poufnych danych z systemu plików (wysoka poufność) oraz spowodować częściową degradację dostępności usługi poprzez nadmierne zużycie zasobów.

Mitygacja

Należy zaktualizować bibliotekę Docling do wersji 2.94.0 lub nowszej, w której podatność została naprawiona. Szczegóły dostępne w informacji o wydaniu: https://github.com/docling-project/docling/releases/tag/v2.94.0

Kogo dotyczy

Docling (projekt docling-project/docling) w wersjach wcześniejszych niż 2.94.0.

Uwagi

Podatność opisana w security advisory GHSA-q29v-xc37-wh5m opublikowanym przez projekt docling-project na platformie GitHub.

CVSS Vector
CVSS:3.1/AV:N/AC:L/PR:N/UI:R/S:U/C:H/I:N/A:L
  • Docling

    APP
    Docling
    < 2.94.0
🔵
ZWERYFIKUJ U PRODUCENTA
Brak jednoznacznych danych o patchu. Sprawdź referencje od producenta.
CWE
Referencje

Powiązane podatności

CVE-2026-44016HIGH8.2ten sam produkt

Docling simplifies document processing by parsing diverse formats and providing integrations with the generati...

CVE-2026-44017HIGH7.5ten sam produkt

Docling simplifies document processing by parsing diverse formats and providing integrations with the generati...

CVE-2026-44020HIGH7.5ten sam produkt

Docling simplifies document processing by parsing diverse formats and providing integrations with the generati...

CVE-2026-44018MEDIUM5.5ten sam produkt

Docling upraszcza przetwarzanie dokumentów poprzez parsowanie różnorodnych formatów i integracje z ekosystemem...

CVE-2026-44022MEDIUM5.5ten sam produkt

Docling ułatwia przetwarzanie dokumentów poprzez analityczne parsowanie różnych formatów i integracje z ekosys...