CVE-2026-25755
jsPDF يحتوي على ثغرة حقن كائنات PDF عبر إدخال غير مُنقّى في طريقة addJS
- تم النشر
- 19/02/2026
- محدث
- 07/09/2026
- تخصيص CNA
- GitHub_M
- الأدلة المرصودة
- 25/08/2026
CVSS الأساسي
nvd · CVSS 3.1
CVSS:3.1/AV:N/AC:L/PR:N/UI:R/S:C/C:H/I:H/A:Hمنخفض · الثلاثين يومًا القادمة
- المئوية
- 56.1%
- تاريخ الموديل
- 21/09/2026
EPSS هو تقدير إحصائي، وليس يقينًا أو مقياسًا للتأثير. ادمجها مع CVSS وحالة KEV والتعرض وبيئتك.
ملخص
jsPDF هي مكتبة لتوليد ملفات PDF في JavaScript. قبل الإصدار 4.2.0، كان تحكم المستخدم في وسيط طريقة `addJS` يسمح للمهاجم بحقن كائنات PDF عشوائية في المستند المُنشأ. من خلال صياغة حمولة تفلت من محدد سلسلة JavaScript، يمكن للمهاجم تنفيذ إجراءات ضارة أو تغيير بنية المستند، مما يؤثر على أي مستخدم يفتح ملف PDF المُنشأ. تم إصلاح الثغرة الأمنية في [email protected]. كحل بديل، قم بتضمين الأقواس في كود JavaScript المقدم من المستخدم قبل تمريرها إلى طريقة `addJS`.
المصادر
1CVE-2026-25755 ثغرة حرجة في حقن كائنات PDF في jsPDF تسمح للمهاجمين بحقن كائنات PDF عشوائية عبر دالة addJS()، مما يتيح تجاوز صندوق الحماية AcroJS وتنفيذ البرامج النصية تلقائيًا عند فتح ملفات PDF.
الاستخدام المسؤول
استخدم معلومات الثغرات الأمنية فقط على الأنظمة التي تمتلكها أو المرخص لها باختبارها. يرتبط Kitploit ببيانات تعريف البحث العامة ولا يخزن أكواد الاستغلال أو الحمولات الضارة.