Security · Apache Tika

Apache Tika: Lokale Dateien können in extrahierte Texte geraten

relevant

Kann ein Angreifer Dateien in einem später analysierten Verzeichnis ablegen, kann Tikas ISA-Tab-Parser weitere lokal lesbare Dateien in die Ausgabe ziehen.

CVE
CVE-2026-66755
Betroffen
Ubuntu 20.04 und 22.04 vor den korrigierten Paketen
Behoben
Die in USN-8717-1 genannten libtika-java-Pakete

Apache Tika ist ein Toolkit, das Inhalte und Metadaten aus Dokumenten extrahiert. Der Fehler steckt im ISA-Tab-Parser.

Voraussetzung ist, dass ein Angreifer Dateien in einem Verzeichnis ablegen kann, das Tika später verarbeitet. Dann kann er Pfade so beeinflussen, dass weitere Dateien gelesen werden, auf die der Tika-Prozess Zugriff hat. Deren Inhalt kann anschließend in der extrahierten Textausgabe auftauchen.

Die Korrekturen nennt Ubuntu für ESM Apps. Der Hinweis enthält keinen Beleg für aktive Ausnutzung.

Originalmeldung öffnen →