Security · Apache Tika
Apache Tika: Lokale Dateien können in extrahierte Texte geraten
relevant
Kann ein Angreifer Dateien in einem später analysierten Verzeichnis ablegen, kann Tikas ISA-Tab-Parser weitere lokal lesbare Dateien in die Ausgabe ziehen.
- CVE
- CVE-2026-66755
- Betroffen
- Ubuntu 20.04 und 22.04 vor den korrigierten Paketen
- Behoben
- Die in USN-8717-1 genannten libtika-java-Pakete
Apache Tika ist ein Toolkit, das Inhalte und Metadaten aus Dokumenten extrahiert. Der Fehler steckt im ISA-Tab-Parser.
Voraussetzung ist, dass ein Angreifer Dateien in einem Verzeichnis ablegen kann, das Tika später verarbeitet. Dann kann er Pfade so beeinflussen, dass weitere Dateien gelesen werden, auf die der Tika-Prozess Zugriff hat. Deren Inhalt kann anschließend in der extrahierten Textausgabe auftauchen.
Die Korrekturen nennt Ubuntu für ESM Apps. Der Hinweis enthält keinen Beleg für aktive Ausnutzung.