脆弱性  ·  2026-10-07

Docling TikZ/Tectonicコマンド有効ファイル読み取り/書き込み + DNSリバインディングSSRF + プラグインインポートバイパスクラスター

脆弱性Medium 影響度GlobalCVE-2026-105744
IBMのDoclingドキュメントから構造化データへのライブラリ(GenAI/RAGパイプラインで多用)には、10月5日のアドバイザリのバッチがありました。代表的なもの(105744):Tectonicエンジンをオプトインした呼び出し元は、TeXファイルプリミティブ(\openin/\openout)を制限せずに信頼できないTikZをレンダリングし、任意のローカルファイル読み取り/書き込み、およびshell-escapeが有効な場合のOSコマンド実行を与えます。同じバッチには、内部サービスに到達する画像リソースローダーでのDNSリバインディング/パーサー不一致SSRF(105743)、および外部プラグインが無効化されている場合でも、登録されたすべてのエントリポイントモジュールをインポートするプラグインファクトリ — 侵害されたインストール済みパッケージを介したインポート時コード実行ベクトル(105745)が含まれます。
Doclingは、多くのRAG/GenAIドキュメントパイプラインにおける標準的な前処理レイヤーであり、信頼できないアップロードされたドキュメントを日常的に取り込みます。攻撃者が提供したドキュメント(LaTeX/TikZ、ODF、HTML)は、変換ホスト上のファイルを読み取り/書き込みしたり、内部/クラウドメタデータエンドポイントに到達したりでき、ポイズニングされたインストール済みパッケージはDocling起動時に実行される可能性があります — 下流モデルに供給するドキュメントストアを破壊します。
TeXファイルプリミティブ、リバインディングホスト名、またはファイル/パーサー不一致ペイロードを含む巧妙に細工されたTikZ(.tex)またはHTML/ODFドキュメントをアップロードします。または、インポート時に実行されるDoclingエントリポイントを登録するパッケージをインストールします。
Docling / docling-slim 2.94.0–2.132.0(CVE-2026-105744 Tectonic; また 2.91.0–2.132.0 SSRF 105743、2.27.0–2.131.0 プラグインインポート 105745、さらにファイルURL 105750、xlink:hrefパス 105751、tarメンバー 105747、JSON検証 105748、ヘッダーフォワーディング 105742、KServeエンドポイント 105746)
Docling 2.132.0(105744/105743)/ 2.131.0(105745)にアップグレードします。必要な場合を除き、リモートフェッチおよびTectonic/shell-escapeオプションを無効に保ちます。ドキュメント変換プロセスをサンドボックス化します。
NVD CVE-2026-105744GitHub advisory GHSA-x3q2-h9hx-4r4jNVD CVE-2026-105743NVD CVE-2026-105745
ライブフィードで見る AIセキュリティとガバナンスの関連情報をさらに見る — 毎朝更新。
フィードを開く →