製品・ソフトウェアに関する情報
Doclingにおける複数の脆弱性
Title Doclingにおける複数の脆弱性
Summary

Doclingは、多様なフォーマットを解析し、生成AIエコシステムとの統合を提供することで、ドキュメント処理を簡素化します。FInのバージョン2.82.0以上、2.91.0未満において、HTMLバックエンドが明示的にレンダリング用に設定されていた場合(レンダリングオプションはデフォルトで無効です)、Playwrightを使用したレンダリング機能により、信頼されていないHTMLドキュメントの処理時にJavaScriptの実行や無制限のネットワークアクセスが許可される可能性がありました。攻撃者は悪意のあるHTMLを作成し、レンダリングコンテキスト内で任意のJavaScriptを実行したり、内部サービスへの不正なネットワークリクエストを行ったりすることで、SSRF攻撃やデータ流出、さらにレンダリング環境でのリモートコード実行を引き起こす可能性があります。この脆弱性はバージョン2.91.0で修正されています。

Possible impacts ・当該ソフトウェアが扱う全ての情報が外部に漏れる可能性があります。 ・当該ソフトウェアが扱う全ての情報が書き換えられる可能性があります。 ・当該ソフトウェアの一部が停止する可能性があります。 
Solution

ベンダ情報を参照して適切な対策を実施してください。

Publication Date June 24, 2026, midnight
Registration Date June 29, 2026, 11:25 a.m.
Last Update June 29, 2026, 11:25 a.m.
CVSS3.0 : 重要
Score 8.2
Vector CVSS:3.0/AV:N/AC:H/PR:N/UI:R/S:C/C:H/I:H/A:L
Affected System
Docling
Docling 2.82.0 以上 2.91.0 未満
CVE (情報セキュリティ 共通脆弱性識別子)
CWE (共通脆弱性タイプ一覧)
ベンダー情報
その他
Change Log
No Changed Details Date of change
1 [2026年06月29日]
  掲載
June 29, 2026, 11:25 a.m.

NVD Vulnerability Information
CVE-2026-44016
Summary

Docling simplifies document processing by parsing diverse formats and providing integrations with the generative AI ecosystem. FIn versions >= 2.82.0, < 2.91.0, if the HTML backend was explicitly configured for rendering (rendering option by default deactivated), then the Playwright-based rendering feature could allow JavaScript execution and unrestricted network access when processing untrusted HTML documents. An attacker could craft malicious HTML that executes arbitrary JavaScript in the rendering context or makes unauthorized network requests to internal services, potentially leading to SSRF attacks, data exfiltration, or remote code execution in the rendering environment. This vulnerability is fixed in 2.91.0.

Publication Date June 25, 2026, 3:17 a.m.
Registration Date June 27, 2026, 4:22 a.m.
Last Update June 27, 2026, 5:02 a.m.
Affected software configurations
Configuration1 or higher or less more than less than
cpe:2.3:a:docling:docling:*:*:*:*:*:python:*:* 2.82.0 2.91.0
Related information, measures and tools
Common Vulnerabilities List