CVE-2026-23907
أمثلة Apache PDFBox: اجتياز المسار في مثال كود ExtractEmbeddedFiles في PDFBox
- تم النشر
- 10/03/2026
- محدث
- 10/03/2026
- تخصيص CNA
- apache
- الأدلة المرصودة
- 25/08/2026
CVSS الأساسي
nvd · CVSS 3.1
CVSS:3.1/AV:N/AC:L/PR:N/UI:N/S:U/C:L/I:N/A:Nمنخفض · الثلاثين يومًا القادمة
- المئوية
- 57.2%
- تاريخ الموديل
- 21/09/2026
EPSS هو تقدير إحصائي، وليس يقينًا أو مقياسًا للتأثير. ادمجها مع CVSS وحالة KEV والتعرض وبيئتك.
ملخص
تؤثر هذه المشكلة على مثال ExtractEmbeddedFiles في Apache PDFBox: من الإصدار 2.0.24 حتى 2.0.35، ومن الإصدار 3.0.0 حتى 3.0.6. يحتوي مثال ExtractEmbeddedFiles على ثغرة اجتياز المسار (CWE-22) لأن اسم الملف الذي يتم الحصول عليه من PDComplexFileSpecification.getFilename() يُلحق بمسار الاستخراج. يجب على المستخدمين الذين نسخوا هذا المثال إلى كود الإنتاج الخاص بهم مراجعته للتأكد من أن مسار الاستخراج مقبول. تم تعديل المثال وفقًا لذلك، حيث يتم الآن تحويل المسار الأولي ومسارات الاستخراج إلى مسارات أساسية (canonical paths) ويتم التحقق من أن مسار الاستخراج يحتوي على المسار الأولي. كما تم تعديل الوثائق أيضًا.
المصادر
1إثبات مفهوم لاستغلال ثغرة اجتياز المسار في Apache PDFBox (CVE-2026-23907)، يوضح كتابة ملفات تعسفية عبر ملفات PDF ضارة تحتوي على ملفات مضمّنة.
الاستخدام المسؤول
استخدم معلومات الثغرات الأمنية فقط على الأنظمة التي تمتلكها أو المرخص لها باختبارها. يرتبط Kitploit ببيانات تعريف البحث العامة ولا يخزن أكواد الاستغلال أو الحمولات الضارة.