| CVE ID | CVE-2026-18929 |
| Data publikacji | 18 sierpnia 2026 |
| Producent podatnego oprogramowania | Carbone |
| Nazwa podatnego oprogramowania | Carbone |
| Podatne wersje | Wszystkie poniżej 3.8.2 |
| Typ podatności (CWE) | Improper handling of highly compressed data (data amplification) (CWE-409) |
| Źródło zgłoszenia | Zgłoszenie do CERT Polska |
Opis podatności
CERT Polska otrzymał zgłoszenie o podatności w oprogramowaniu Carbone i koordynował proces ujawniania informacji.
Podatność CVE-2026-18929: Carbone jest podatny na atak typu Denial of Service (DoS) z powodu braku ochrony przed tzw. bombą dekompresyjną (ang. zip bomb) podczas przetwarzania plików .docx. Biblioteka wykorzystuje yazl do dekompresji archiwum ZIP bez weryfikacji rozmiarów poszczególnych wpisów, co pozwala atakującemu dostarczyć złośliwy plik .docx zawierający bombę dekompresyjną, która po rozpakowaniu osiąga znacznie większy rozmiar. Może to prowadzić do nadmiernego zużycia pamięci i awarii serwera aplikacji.
Problem został naprawiony w wersjach: 3.8.2, 4.26.3 oraz 5.4.4. Poprawka jest dostępna we wszystkich wariantach dystrybucji.
Podziękowania
Za zgłoszenie podatności dziękujemy Mikołajowi Dąbkowi oraz Kamilowi Soleckiemu.
Więcej o procesie zgłaszania podatności można przeczytać na stronie https://cert.pl/cvd/.