Aller au contenu
Développeur Full Stack
, ,

Docling : lecture de fichiers locaux lors du traitement de documents OpenDocument

Dans cet article 4 rubriques
Veille sécuritéBackend & données
P4Moyenne

Le backend OpenDocument de Docling pouvait lire un fichier local indiqué dans l’attribut xlink:href d’une image d’un document ODT lorsque la référence n’était pas trouvée dans l’archive. Les versions 2.107.0 à 2.117.0 sont indiquées comme concernées; mettre à niveau vers la version 2.120.3 ou ultérieure.

Python
IdentifiantCVE-2026-105751
GravitéMoyenne
Exploitationnon connue / non déterminée
Correctif2.120.3

Source : GHSA-4xhp-xg4w-8ppm — Docling: Arbitrary local file read via draw:image xlink:href in the OpenDocument backend

Analyse technique

Le backend passait la valeur de xlink:href à Path et lisait le fichier sans vérifier le schéma ni confiner le chemin; le contenu d’un fichier reconnu comme image pouvait être incorporé aux exports du document.

Impact, versions et correctif

Événement datéAvis GitHub publié le 2026-10-05T22:33:52Z, soit le 2026-10-06T00:33:52+02:00, dans la période retenue.
ImpactLe traitement d’un document ODT malveillant peut entraîner la lecture et la divulgation du contenu d’un fichier local accessible au processus.
Versions affectées>= 2.107.0, < 2.120.3
Version corrigée2.120.3
Exploitation activenon connue / non déterminée
PoC publicinconnu
EPSS0,37% · percentile 28,3%
Publication2026-10-05T22:33:52Z
Mise à jour2026-10-05T22:33:53Z

Action recommandée

Mettre à niveau Docling vers la version 2.120.3 ou ultérieure.

Sources

Priorisation DFS : P4 · 1 source(s).

Article précédent :
Article suivant :