CVE-2026-23907
Apache PDFBox Beispiele: Path Traversal im PDFBox ExtractEmbeddedFiles Beispielcode
- Veröffentlicht
- 10.03.2026
- Aktualisiert
- 10.03.2026
- CNA zuweisen
- apache
- Beweise beobachtet
- 25.08.2026
Primäres CVSS
nvd · CVSS 3.1
CVSS:3.1/AV:N/AC:L/PR:N/UI:N/S:U/C:L/I:N/A:NNiedrig · nächste 30 Tage
- Perzentil
- 57,2 %
- Modelldatum
- 21.09.2026
EPSS ist eine statistische Schätzung, keine Gewissheit oder ein Maß für die Auswirkung. Kombinieren Sie es mit CVSS, KEV-Status, Belichtung und Ihrer Umgebung.
Zusammenfassung
Dieses Problem betrifft das Beispiel ExtractEmbeddedFiles in Apache PDFBox: von 2.0.24 bis 2.0.35, von 3.0.0 bis 3.0.6. Das Beispiel ExtractEmbeddedFiles enthält eine Path-Traversal-Schwachstelle (CWE-22), da der Dateiname, der aus PDComplexFileSpecification.getFilename() abgerufen wird, an den Extraktionspfad angehängt wird. Benutzer, die dieses Beispiel in ihren Produktionscode kopiert haben, sollten es überprüfen, um sicherzustellen, dass der Extraktionspfad akzeptabel ist. Das Beispiel wurde entsprechend geändert; nun werden der anfängliche Pfad und die Extraktionspfade in kanonische Pfade umgewandelt, und es wird überprüft, ob der Extraktionspfad den anfänglichen Pfad enthält. Die Dokumentation wurde ebenfalls angepasst.
Quellen
1Proof-of-Concept-Exploit für die Apache-PDFBox-Path-Traversal-Schwachstelle (CVE-2026-23907), die das beliebige Schreiben von Dateien über bösartige PDFs mit eingebetteten Dateien demonstriert.
Verantwortungsvoller Umgang
Verwenden Sie Schwachstelleninformationen nur auf Systemen, die Sie besitzen oder zu deren Testen Sie berechtigt sind. Kitploit verlinkt auf öffentliche Forschungsmetadaten und speichert keinen Exploit-Code oder bösartige Payloads.