CVE-2026-101893

Summary

Newell Brands DYMO ID 1.5.1.71 parses job files using XmlDocument.Load() without disabling DTD processing. The PC Job Files view automatically parses every recognized job file extension on folder browse. A crafted file on any browsed network share can perform SSRF, capture NTLMv2 credentials, read local files, or crash the process. Fixed in 1.6.0.

Affected Software

VendorProductVersion RangeStatus
Newell BrandsDYMO ID1.5.1.71 < 1.6.0affected
Newell BrandsDYMO ID1.6.0unaffected

Weaknesses

  • CWE-611: CWE-611 Improper Restriction of XML External Entity Reference

References