Veille sécuritéBackend & données
P4Moyenne
Le backend OpenDocument de Docling pouvait lire un fichier local indiqué dans l’attribut xlink:href d’une image d’un document ODT lorsque la référence n’était pas trouvée dans l’archive. Les versions 2.107.0 à 2.117.0 sont indiquées comme concernées; mettre à niveau vers la version 2.120.3 ou ultérieure.
Python
IdentifiantCVE-2026-105751
GravitéMoyenne
Exploitationnon connue / non déterminée
Correctif2.120.3
Analyse technique
Le backend passait la valeur de xlink:href à Path et lisait le fichier sans vérifier le schéma ni confiner le chemin; le contenu d’un fichier reconnu comme image pouvait être incorporé aux exports du document.
Impact, versions et correctif
Événement datéAvis GitHub publié le 2026-10-05T22:33:52Z, soit le 2026-10-06T00:33:52+02:00, dans la période retenue.
ImpactLe traitement d’un document ODT malveillant peut entraîner la lecture et la divulgation du contenu d’un fichier local accessible au processus.
Versions affectées>= 2.107.0, < 2.120.3
Version corrigée2.120.3
Exploitation activenon connue / non déterminée
PoC publicinconnu
EPSS0,37% · percentile 28,3%
Publication2026-10-05T22:33:52Z
Mise à jour2026-10-05T22:33:53Z
Action recommandée
Mettre à niveau Docling vers la version 2.120.3 ou ultérieure.
Sources
Priorisation DFS : P4 · 1 source(s).