CVE-2026-24009
Docling Core unsafe PyYAML उपयोग के माध्यम से रिमोट कोड निष्पादन के लिए संवेदनशील है
- प्रकाशित
- 22 जन॰ 2026
- अद्यतन
- 22 जन॰ 2026
- सीएनए असाइन करना
- GitHub_M
- साक्ष्य देखे गए
- 25 अग॰ 2026
प्राथमिक सीवीएसएस
nvd · CVSS 3.1
CVSS:3.1/AV:N/AC:L/PR:N/UI:N/S:U/C:H/I:H/A:Hकम · अगले 30 दिन
- प्रतिशत
- 73.7%
- मॉडल दिनांक
- 21 सित॰ 2026
ईपीएसएस एक सांख्यिकीय अनुमान है, कोई निश्चितता या प्रभाव का माप नहीं। इसे सीवीएसएस, केईवी स्थिति, एक्सपोज़र और अपने वातावरण के साथ मिलाएं।
सारांश
Docling Core (या docling-core) एक लाइब्रेरी है जो दस्तावेज़ प्रोसेसिंग एप्लिकेशन Docling में मुख्य डेटा प्रकारों और परिवर्तनों को परिभाषित करती है। docling-core में संस्करण 2.21.0 से शुरू होकर संस्करण 2.48.4 से पहले तक, PyYAML से संबंधित एक रिमोट कोड एक्ज़ीक्यूशन (RCE) भेद्यता, अर्थात् CVE-2020-14343, उजागर होती है, विशेष रूप से केवल तभी जब एप्लिकेशन संस्करण 5.4 से पहले के pyyaml का उपयोग करता है और `docling_core.types.doc.DoclingDocument.load_from_yaml()` को कॉल करके उसे अविश्वसनीय YAML डेटा पास करता है। यह भेद्यता docling-core संस्करण 2.48.4 में पैच की गई है। यह फिक्स `PyYAML` डिसीरियलाइज़ेशन को `yaml.FullLoader` से `yaml.SafeLoader` में बदलकर समस्या को कम करता है, यह सुनिश्चित करते हुए कि अविश्वसनीय डेटा कोड निष्पादन को ट्रिगर नहीं कर सकता। जो उपयोगकर्ता तुरंत docling-core को अपग्रेड नहीं कर सकते, वे वैकल्पिक रूप से यह सुनिश्चित कर सकते हैं कि स्थापित PyYAML का संस्करण 5.4 या उससे अधिक हो।
स्रोत
1CVE-2026-24009 के लिए तकनीकी विवरण और PoC, जो docling-core में असुरक्षित YAML लोडिंग और व्यावहारिक शमन मार्गों को प्रदर्शित करता है।
जिम्मेदारीपूर्ण उपयोग
भेद्यता जानकारी का उपयोग केवल उन प्रणालियों पर करें जिनके मालिक आप हैं या परीक्षण के लिए अधिकृत हैं। किटप्लॉइट सार्वजनिक अनुसंधान मेटाडेटा से लिंक करता है और शोषण कोड या दुर्भावनापूर्ण पेलोड को संग्रहीत नहीं करता है।