注目★★★★★GitHub Advisory
Docling 2.91.0、Zip Slip 脆弱性を修正
要約
Docling の 2.91.0 未満に Zip Slip 攻撃を可能にする脆弱性が確認された。EasyOCR モデルのダウンロード時に ZIP 展開パスが検証されず、任意ファイルの書き込みが可能だった。サプライチェーン攻撃や MITM を介して悪用されると、リモートコード実行や永続的なバックドア設置につながる恐れがある。バージョン 2.91.0 で `os.path.realpath()` によるパス検証が追加され修正済み。
あなたへの影響
Docling を利用しているチームは 2.91.0 へのアップデートを確認すること。
推奨:すぐに更新できない場合は、モデルダウンロードを認証済みチャネル経由に限定しチェックサム検証を行うことで影響を軽減できる。