Vulnerabilidad en Apache Software Foundation (CVE-2026-23907)
Gravedad CVSS v3.1:
MEDIA
Tipo:
CWE-22
Limitación incorrecta de nombre de ruta a un directorio restringido (Path Traversal)
Fecha de publicación:
10/03/2026
Última modificación:
13/03/2026
Descripción
Este problema afecta al ejemplo ExtractEmbeddedFiles en Apache PDFBox: desde 2.0.24 hasta 2.0.35, desde 3.0.0 hasta 3.0.6.<br />
<br />
El ejemplo ExtractEmbeddedFiles contiene una vulnerabilidad de salto de ruta (CWE-22) porque el nombre de archivo que se obtiene de PDComplexFileSpecification.getFilename() se añade a la ruta de extracción.<br />
<br />
Los usuarios que han copiado este ejemplo en su código de producción deberían revisarlo para asegurarse de que la ruta de extracción es aceptable. El ejemplo ha sido modificado en consecuencia, ahora la ruta inicial y las rutas de extracción se convierten en rutas canónicas y se verifica que la ruta de extracción contiene la ruta inicial. La documentación también ha sido ajustada.
Impacto
Puntuación base 3.x
5.30
Gravedad 3.x
MEDIA
Productos y versiones vulnerables
| CPE | Desde | Hasta |
|---|---|---|
| cpe:2.3:a:apache:pdfbox:*:*:*:*:*:*:*:* | 2.0.24 (incluyendo) | 2.0.35 (incluyendo) |
| cpe:2.3:a:apache:pdfbox:*:*:*:*:*:*:*:* | 3.0.0 (incluyendo) | 3.0.7 (incluyendo) |
Para consultar la lista completa de nombres de CPE con productos y versiones, ver esta página



