CVE-2026-24009
Docling Core vulnérable à l'exécution de code à distance via une utilisation non sécurisée de PyYAML
- Publié
- 22 janv. 2026
- Mise à jour
- 22 janv. 2026
- Attribution de CNA
- GitHub_M
- Preuve observée
- 25 août 2026
CVSS primaire
nvd · CVSS 3.1
CVSS:3.1/AV:N/AC:L/PR:N/UI:N/S:U/C:H/I:H/A:HFaible · 30 prochains jours
- Percentile
- 73,7 %
- Date du modèle
- 21 sept. 2026
EPSS est une estimation statistique, et non une certitude ou une mesure d'impact. Combinez-le avec CVSS, le statut KEV, l'exposition et votre environnement.
Résumé
Docling Core (ou docling-core) est une bibliothèque qui définit les types de données et transformations de base dans l'application de traitement de documents Docling. Une vulnérabilité d'exécution de code à distance (RCE) liée à PyYAML, à savoir CVE-2020-14343, est exposée dans docling-core à partir de la version 2.21.0 et avant la version 2.48.4, uniquement si l'application utilise pyyaml antérieur à la version 5.4 et invoque `docling_core.types.doc.DoclingDocument.load_from_yaml()` en lui transmettant des données YAML non fiables. La vulnérabilité a été corrigée dans docling-core version 2.48.4. Le correctif atténue le problème en faisant passer la désérialisation `PyYAML` de `yaml.FullLoader` à `yaml.SafeLoader`, garantissant ainsi que les données non fiables ne peuvent pas déclencher l'exécution de code. Les utilisateurs qui ne peuvent pas mettre à niveau docling-core immédiatement peuvent également s'assurer que la version installée de PyYAML est 5.4 ou supérieure.
Sources
1Analyse technique et PoC pour CVE-2026-24009, démontrant le chargement YAML non sécurisé dans docling-core et les pistes pratiques d’atténuation.
Utilisation responsable
Utilisez les informations de vulnérabilité uniquement sur les systèmes que vous possédez ou que vous êtes autorisé à tester. Kitploit renvoie aux métadonnées de la recherche publique et ne stocke pas de code d'exploitation ni de charges utiles malveillantes.