Skip to content
KitploitKITPLOIT
ToolsBlog
Einreichen
ToolsBlog
Einreichen

Hacking-, PenTest- und Cybersicherheits-Tools für Ihr Sicherheitsarsenal!

Kitploit ist ein Verzeichnis von Hacking-, Cybersicherheits- und Pentesting-Tools. Entdecken Sie die neuesten Projekt-Updates, um Schwachstellen zu finden, Systeme zu analysieren, Tests zu automatisieren und Ihre Sicherheit zu stärken.

··Feeds·Kontakt·Datenschutz·© 2026 Kitploit

Tool-Verzeichnis

Kategorien

Alle Kategorien anzeigen
Loading categories
CVE-2026-26830 — Sicherheitshinweis für pdf-image ⌯⌲ 10 000 wöchentliche Downloads | Kitploit
Tools/GitHubGitHub/zebberncve/cve-2026-26830
SchwachstellenanalyseCode-AnalyseExploitationWebsicherheitLieferkettensicherheitLernen & Bildung
GitHubzebberncve/cve-2026-26830

CVE-2026-26830

Sicherheitshinweis für pdf-image ⌯⌲ 10 000 wöchentliche Downloads

Repository anzeigen
vor 4 MonatenNoch nicht geprüft

Beliebteste

Alle anzeigen →

Entdecken Sie die meistgenutzten Tools unserer Community.

Alle Tools erkunden

Durchsuchen Sie unsere Tool-Sammlung

Alle Tools anzeigen →
Teilen
Webseite

CVE-2026-26830: OS-Befehlsinjektion in pdf-image

Zusammenfassung

pdf-image bis einschließlich Version 2.0.0 ermöglicht eine OS-Befehlsinjektion über das Argument pdfFilePath. Das Paket erstellt Shell-Befehlszeichenfolgen mit util.format() und führt sie mit child_process.exec() aus. Wenn eine Anwendung einen angreiferkontrollierten Dateipfad an PDFImage übergibt, können Shell-Metazeichen in diesem Pfad zu beliebiger Befehlsausführung führen.

Betroffenes Produkt

ProduktBetroffene VersionenBehobene Version
pdf-imagealle Versionen bis einschließlich 2.0.0kein Fix verfügbar (Stand 2026-03-24)

Details zur Schwachstelle

  • CVE-ID: CVE-2026-26830
  • CWE: CWE-78 – OS-Befehlsinjektion
  • CVSS 3.1: 9.8 (Kritisch)
  • Vektor: CVSS:3.1/AV:N/AC:L/PR:N/UI:N/S:U/C:H/I:H/A:H
  • Betroffene Komponente: index.js

Der anfällige Codepfad erreicht constructGetInfoCommand() und constructConvertCommandForPage(), die beide den PDF-Pfad in einen Shell-Befehl interpolieren, bevor sie child_process.exec() aufrufen.

Technische Auswirkung

Jede Anwendung, die einen benutzerkontrollierten PDF-Pfad akzeptiert und an pdf-image übergibt, kann letztendlich vom Angreifer bereitgestellte Shell-Befehle auf dem Host-System ausführen.

Proof of Concept

root@kitploit:~
const { PDFImage } = require("pdf-image");

const pdfImage = new PDFImage('test.pdf"; touch /tmp/pwned; echo "');
pdfImage.getInfo();

Wenn der injizierte Befehl ausgeführt wird, erstellt der Prozess /tmp/pwned.

Gegenmaßnahmen

Zum Zeitpunkt des Schreibens ist keine korrigierte npm-Veröffentlichung verfügbar.

Wenn Sie weiterhin von diesem Paket abhängen:

  1. Übergeben Sie keine nicht vertrauenswürdigen Dateipfade an PDFImage.
  2. Ersetzen Sie die Shell-String-Konstruktion durch eine argumentsichere Prozessausführung wie execFile() oder spawn() mit einem Array.
  3. Bevorzugen Sie eine gewartete Alternative oder einen privaten Fork mit einem Fix.

Referenzen

  • https://www.npmjs.com/package/pdf-image
  • https://github.com/mooz/node-pdf-image
  • https://github.com/mooz/node-pdf-image/blob/master/index.js
Tool herunterladen