CVE-2026-23907
Apache PDFBox Exemples : Traversée de chemin dans le code d'exemple ExtractEmbeddedFiles de PDFBox
- Publié
- 10 mars 2026
- Mise à jour
- 10 mars 2026
- Attribution de CNA
- apache
- Preuve observée
- 25 août 2026
CVSS primaire
nvd · CVSS 3.1
CVSS:3.1/AV:N/AC:L/PR:N/UI:N/S:U/C:L/I:N/A:NFaible · 30 prochains jours
- Percentile
- 57,2 %
- Date du modèle
- 21 sept. 2026
EPSS est une estimation statistique, et non une certitude ou une mesure d'impact. Combinez-le avec CVSS, le statut KEV, l'exposition et votre environnement.
Résumé
Cette faille affecte l'exemple ExtractEmbeddedFiles dans Apache PDFBox : de 2.0.24 à 2.0.35, de 3.0.0 à 3.0.6. L'exemple ExtractEmbeddedFiles contient une vulnérabilité de traversée de chemin (CWE-22) car le nom de fichier obtenu via PDComplexFileSpecification.getFilename() est ajouté au chemin d'extraction. Les utilisateurs qui ont copié cet exemple dans leur code de production doivent le vérifier pour s'assurer que le chemin d'extraction est acceptable. L'exemple a été modifié en conséquence : désormais, le chemin initial et les chemins d'extraction sont convertis en chemins canoniques et il est vérifié que le chemin d'extraction contient le chemin initial. La documentation a également été ajustée.
Sources
1Preuve de concept d'exploitation pour la vulnérabilité de traversée de chemin Apache PDFBox (CVE-2026-23907), démontrant l'écriture arbitraire de fichiers via des PDF malveillants avec fichiers intégrés.
Utilisation responsable
Utilisez les informations de vulnérabilité uniquement sur les systèmes que vous possédez ou que vous êtes autorisé à tester. Kitploit renvoie aux métadonnées de la recherche publique et ne stocke pas de code d'exploitation ni de charges utiles malveillantes.