CVE-2026-8318VectifyAI PageIndex 的 PDF 目录处理组件存在安全缺陷,允许远程攻击者触发无限循环。该漏洞无需认证即可利用,导致系统资源耗尽及服务拒绝,影响系统可用性。
该漏洞源于 VectifyAI PageIndex 项目中处理 PDF 目录的组件。具体受影响的是文件 `pageindex/page_index.py` 内的 `toc_transformer` 函数。该函数在解析 PDF 文件的目录(TOC)结构时,未能充分处理某些边缘情况或恶意构造的数据结构。当攻击者上传一个精心设计的 PDF 文件,其内部目录结构包含特定的循环引用或无法满足的终止条件时,`toc_transformer` 函数将进入无限循环。由于攻击向量为网络(AV:N)且无需用户交互(UI:N),远程攻击者可以通过发送恶意请求轻松触发此漏洞。这将导致服务器 CPU 资源被持续占用,进而引发拒绝服务(DoS),影响系统的可用性。