
Proof-of-Concept für CVE-2026-25940, das die Ausführung von eingebettetem JavaScript über manipulierte AcroForm-Optik von Optionsfeldern in PDF-Viewern demonstriert, mit Node.js-Generator und Browser-Viewer-Testumgebung.
Ein Proof-of-Concept für CVE-2026-25940, der demonstriert, wie speziell präparierte AcroForm-Optionsfeld-Darstellungen eingebettetes JavaScript in anfälligen PDF-Viewern (z. B. Foxit) auslösen können. Das Repository enthält einen Node-basierten Generator und eine Browser-Viewer-Umgebung, um verschiedene Parsing-Pfade zu testen.
⚠️ Nur in isolierten, nicht-produktiven Umgebungen verwenden. Die Beispiel-Payloads führen absichtlich JavaScript aus und können Netzwerkanfragen oder externe Programme aufrufen. Öffnen Sie das generierte PDF nicht mit unvertrauenswürdigen Viewern auf einem Host, der Ihnen wichtig ist.
npm install
npx http-server .
# dann http://localhost:8080/viewer.html öffnen
node poc.js
test.pdf in das Projektverzeichnis. Öffnen Sie es mit Ihrem Ziel-PDF-Viewer, um das Verhalten zu beobachten. Halten Sie die Netzwerkverbindung blockiert, wenn Sie ausgehende Anfragen vermeiden möchten.