Rust OneNote File Parser é um analisador para arquivos Microsoft OneNote implementado em Rust. Antes da versão 1.1.1, um '.onetoc' maliciosamente criado 2 ` tabela de conteúdos arquivo pode fazer com que 'Parser::parse_notebook` abra arquivos arbitrários no sistema de arquivos host fora do diretório do notebook. O analisador lê os nomes de entrada listados dentro do `.onetoc 2 ` e se junta a eles contra a pasta base do notebook sem validar que eles são caminhos relativos confinados a essa pasta. O analisador irá resgatar quando o arquivo alvo falhar em analisar como uma seção OneNote, por isso a exfiltração direta de conteúdo através do valor de retorno do analisador não é prático, embora a pesquisa da existência de arquivos e a negação de serviço através de arquivos grandes ou especiais permaneçam possíveis. Qualquer pessoa usando `onenote_parser` para analisar o.onetoc 2 os arquivos recebidos de fontes não confiadas são afetados. Os usuários que só analisam seus próprios cadernos não estão em risco significativo. O problema está corrigido em onenote_parser 1.1.1. A correção rejeita caminhos absolutos, componentes do diretório- pai e outros caracteres de caminho inválidos nos nomes de entrada, e também canoniza o caminho resolvido para confirmar que permanece dentro do diretório base do notebook. Para usuários que não podem atualizar para 1.1.1, somente chame `Parser::parse_notebook` no `.onetoc 2 ` arquivos de fontes confiáveis. Alternativamente, use `Parser::parse_section` / `Parser::parse_section_buffer` em arquivos individuais.one, que não realizam o percurso de diretório. O registro do banco de dados nacional de vulnerabilidade CVE- 2026 - 46671 foi publicado em 2026 - 07 - 20 T 16: 17: 01.630 Z e última modificação em 2026 - 08 - 18 T 18: 11: 12.617 Z. O seu estado gravado é analisado.
métricas de vulnerabilidade gravadas: CVSS 3.1, pontuação de base 4.4, gravidade MEDIUM, vetor CVSS: 3.1 /AV:L/AC:L/PR:N/UI:R/S:U/C:L/I:N/A:L, pontuação de exploração 1.8, pontuação de impacto 2.5; CVSS. Classificações de fraqueza associadas: CWE- 22.
Os produtos ou plataformas nomeados nos dados de aplicabilidade incluem: o analisador de arquivos onenote do msiemens rouille.
O registro NVD inclui referências de suporte documentando a vulnerabilidade, tecnologia afetada ou informações de remediação.