Medium severity4.3NVD Advisory· Published Oct 11, 2026
CVE-2026-108750
CVE-2026-108750
Description
OpenDocMan 2.4.0 through 2.10.0 contains a decompression bomb vulnerability that allows authenticated users to exhaust PHP memory by uploading crafted office documents. Attackers can upload a small ODT, DOCX, or XLSX file whose XML entries decompress to hundreds of megabytes, crashing PHP workers and degrading availability.
Affected products
1- Range: 2.4.0-2.10.0
Patches
Vulnerability mechanics
References
4- github.com/opendocman/opendocman/blob/641f0a6f8eeba902e309978ec04291c44d3cd1c5/application/models/Document.class.phpnvd
- github.com/opendocman/opendocman/blob/641f0a6f8eeba902e309978ec04291c44d3cd1c5/application/models/TextExtractors/OdtExtractor.class.phpnvd
- hackmd.io/@haind03/opendocman-office-document-decompression-dosnvd
- www.vulncheck.com/advisories/opendocman-2.4.0-through-2.10.0-decompression-bomb-dos-via-upload-text-extractionnvd
News mentions
0No linked articles in our index yet.