CVE-2026-24009
Docling Core vulnerabile a Remote Code Execution tramite uso non sicuro di PyYAML
- Pubblicato
- 22 gen 2026
- Aggiornato
- 22 gen 2026
- Assegnazione CNA
- GitHub_M
- Evidenza osservata
- 25 ago 2026
CVSS primario
nvd · CVSS 3.1
CVSS:3.1/AV:N/AC:L/PR:N/UI:N/S:U/C:H/I:H/A:HBasso · prossimi 30 giorni
- Percentile
- 73,7%
- Data del modello
- 21 set 2026
L'EPSS è una stima statistica, non una certezza o una misura di impatto. Combinalo con CVSS, stato KEV, esposizione e ambiente.
Riepilogo
Docling Core (o docling-core) è una libreria che definisce i tipi di dati fondamentali e le trasformazioni nell'applicazione di elaborazione documentale Docling. Una vulnerabilità di Remote Code Execution (RCE) correlata a PyYAML, ovvero CVE-2020-14343, è esposta in docling-core a partire dalla versione 2.21.0 e precedente alla versione 2.48.4, ma solo se l'applicazione utilizza pyyaml precedente alla versione 5.4 e invoca `docling_core.types.doc.DoclingDocument.load_from_yaml()` passandogli dati YAML non attendibili. La vulnerabilità è stata corretta nella versione 2.48.4 di docling-core. La correzione mitiga il problema passando la deserializzazione `PyYAML` da `yaml.FullLoader` a `yaml.SafeLoader`, garantendo che i dati non attendibili non possano innescare l'esecuzione di codice. Gli utenti che non possono aggiornare immediatamente docling-core possono in alternativa assicurarsi che la versione installata di PyYAML sia 5.4 o successiva.
Fonti
1Technical write-up e PoC per CVE-2026-24009, che dimostrano il caricamento non sicuro di YAML in docling-core e percorsi pratici di mitigazione.
Utilizzo responsabile
Utilizza le informazioni sulla vulnerabilità solo sui sistemi che possiedi o che sei autorizzato a testare. Kitploit si collega ai metadati della ricerca pubblica e non memorizza codici exploit o payload dannosi.