事件经过
IBM 的 Docling 文档到结构化数据库(广泛用于 GenAI/RAG 管道)有 10 月 5 日的一批公告。头条(105744):选择启用 Tectonic 引擎的调用者渲染不受信任的 TikZ 而不限制 TeX 文件原语(\openin/\openout),实现任意本地文件读/写,并且在启用 shell-escape 时,实现操作系统命令执行。同一批次涵盖图像资源加载器中的 DNS 重绑定/解析器分歧 SSRF,可到达内部服务(105743),以及插件工厂导入所有注册的入口点模块,即使外部插件被禁用——通过受感染的已安装包实现的导入时代码执行向量(105745)。
影响分析
Docling 是许多 RAG/GenAI 文档管道中的标准预处理层,它经常摄取不受信任的上传文档。攻击者提供的文档(LaTeX/TikZ、ODF、HTML)可以在转换主机上读/写文件或到达内部/云元数据端点,受感染的已安装包可以在 Docling 启动时执行——破坏馈送下游模型的文档存储。
攻击途径
上传包含 TeX 文件原语、重绑定主机名或文件/解析器分歧负载的精心制作的 TikZ(.tex)或 HTML/ODF 文档;或安装一个注册 Docling 入口点的包,该入口点在导入时执行。
受影响系统
Docling / docling-slim 2.94.0–2.132.0(CVE-2026-105744 Tectonic;另包括 2.91.0–2.132.0 SSRF 105743、2.27.0–2.131.0 插件导入 105745、以及文件 URL 105750、xlink:href 路径 105751、tar 成员 105747、JSON 验证 105748、头转发 105742、KServe 端点 105746)
缓解措施
升级到 Docling 2.132.0(105744/105743)/ 2.131.0(105745);除非必要,否则保持远程获取和 Tectonic/shell-escape 选项禁用;对文档转换进程进行沙箱化。