何が起きたか
IBMのDoclingドキュメントから構造化データへのライブラリ(GenAI/RAGパイプラインで多用)には、10月5日のアドバイザリのバッチがありました。代表的なもの(105744):Tectonicエンジンをオプトインした呼び出し元は、TeXファイルプリミティブ(\openin/\openout)を制限せずに信頼できないTikZをレンダリングし、任意のローカルファイル読み取り/書き込み、およびshell-escapeが有効な場合のOSコマンド実行を与えます。同じバッチには、内部サービスに到達する画像リソースローダーでのDNSリバインディング/パーサー不一致SSRF(105743)、および外部プラグインが無効化されている場合でも、登録されたすべてのエントリポイントモジュールをインポートするプラグインファクトリ — 侵害されたインストール済みパッケージを介したインポート時コード実行ベクトル(105745)が含まれます。
なぜ重要か
Doclingは、多くのRAG/GenAIドキュメントパイプラインにおける標準的な前処理レイヤーであり、信頼できないアップロードされたドキュメントを日常的に取り込みます。攻撃者が提供したドキュメント(LaTeX/TikZ、ODF、HTML)は、変換ホスト上のファイルを読み取り/書き込みしたり、内部/クラウドメタデータエンドポイントに到達したりでき、ポイズニングされたインストール済みパッケージはDocling起動時に実行される可能性があります — 下流モデルに供給するドキュメントストアを破壊します。
攻撃経路
TeXファイルプリミティブ、リバインディングホスト名、またはファイル/パーサー不一致ペイロードを含む巧妙に細工されたTikZ(.tex)またはHTML/ODFドキュメントをアップロードします。または、インポート時に実行されるDoclingエントリポイントを登録するパッケージをインストールします。
影響を受けるシステム
Docling / docling-slim 2.94.0–2.132.0(CVE-2026-105744 Tectonic; また 2.91.0–2.132.0 SSRF 105743、2.27.0–2.131.0 プラグインインポート 105745、さらにファイルURL 105750、xlink:hrefパス 105751、tarメンバー 105747、JSON検証 105748、ヘッダーフォワーディング 105742、KServeエンドポイント 105746)
緩和策
Docling 2.132.0(105744/105743)/ 2.131.0(105745)にアップグレードします。必要な場合を除き、リモートフェッチおよびTectonic/shell-escapeオプションを無効に保ちます。ドキュメント変換プロセスをサンドボックス化します。