CVE-2026-33929: Apache PDFBox の ExtractEmbeddedFiles 例コードにおけるパストラバーサルの脆弱性 脆弱性概要 Apache PDFBox の 例コードには、パストラバーサルの脆弱性(CVE-2026-33929)が存在します。この脆弱性は、ファイルパスの制限に対する不適切な処理に起因するもので、攻撃者は悪意のある PDF ファイルを構築することで、 などの任意のパスへデータを書き込もうとすることができます。 影響範囲 影響を受けるバージョン: - 2.0.24 ~ 2.0.36 - 3.0.0 ~ 3.0.7 影響を受けるモジュール: 例コード。 修正方法 1. バージョンのアップグレード:ユーザーは を 2.0.37 または 3.0.8 へのアップグレードを推奨します。 2. パッチの適用:アップグレードに先立って、ユーザーは GitHub PR 427 から修正パッチを取得し、適用する必要があります。 3. コードレビュー:もしユーザーがこの例コードを本番環境にコピーした場合、プロジェクトのリポジトリ内の説明に従って、適切に変更を行う必要があります。 参照リンク GitHub PR #427 PDFBox 公式アナウンスメント CVE-2026-33929 の詳細 JIRA チケット PDFBOX-6180