CVE-2026-25755
jsPDF weist eine PDF-Objektinjektion über unsanitisierte Eingaben in der addJS-Methode auf.
- Veröffentlicht
- 19.02.2026
- Aktualisiert
- 07.09.2026
- CNA zuweisen
- GitHub_M
- Beweise beobachtet
- 25.08.2026
Primäres CVSS
nvd · CVSS 3.1
CVSS:3.1/AV:N/AC:L/PR:N/UI:R/S:C/C:H/I:H/A:HNiedrig · nächste 30 Tage
- Perzentil
- 56,1 %
- Modelldatum
- 21.09.2026
EPSS ist eine statistische Schätzung, keine Gewissheit oder ein Maß für die Auswirkung. Kombinieren Sie es mit CVSS, KEV-Status, Belichtung und Ihrer Umgebung.
Zusammenfassung
jsPDF ist eine Bibliothek zur Erzeugung von PDFs in JavaScript. Vor Version 4.2.0 ermöglicht die Benutzerkontrolle über das Argument der `addJS`-Methode einem Angreifer, beliebige PDF-Objekte in das erzeugte Dokument einzuschleusen. Durch die Erstellung eines Payloads, der das JavaScript-String-Trennzeichen umgeht, kann ein Angreifer bösartige Aktionen ausführen oder die Dokumentstruktur verändern, was sich auf jeden Benutzer auswirkt, der das erzeugte PDF öffnet. Die Schwachstelle wurde in [email protected] behoben. Als Workaround sollten Klammern in benutzergeliefertem JavaScript-Code maskiert werden, bevor sie an die `addJS`-Methode übergeben werden.
Quellen
1CVE-2026-25755 Eine kritische PDF-Objektinjektions-Schwachstelle in jsPDF ermöglicht es Angreifern, beliebige PDF-Objekte über die Funktion `addJS()` einzuschleusen, was einen AcroJS-Sandbox-Bypass und die automatische Skriptausführung beim Öffnen von PDFs ermöglicht.
Verantwortungsvoller Umgang
Verwenden Sie Schwachstelleninformationen nur auf Systemen, die Sie besitzen oder zu deren Testen Sie berechtigt sind. Kitploit verlinkt auf öffentliche Forschungsmetadaten und speichert keinen Exploit-Code oder bösartige Payloads.