
Prueba de concepto para CVE-2026-25940 que demuestra la ejecución de JavaScript incrustado mediante apariencias manipuladas de botones de radio AcroForm en visores de PDF, con generador en Node.js y entorno de visor en navegador.
Una prueba de concepto para CVE-2026-25940 que demuestra cómo apariencias de botones de radio AcroForm especialmente diseñadas pueden desencadenar JavaScript incrustado en visores de PDF vulnerables (p. ej., Foxit). El repositorio incluye un generador basado en Node y un entorno de visor en navegador para ejercitar diferentes rutas de análisis.
⚠️ Úsalo solo en entornos aislados y no productivos. Las cargas útiles de muestra ejecutan JavaScript intencionalmente y pueden invocar solicitudes de red o programas externos. No abras el PDF generado con visores no confiables en un equipo que te importe.
npm install
npx http-server .
# luego abre http://localhost:8080/viewer.html
node poc.js
test.pdf en la raíz del proyecto. Ábrelo con tu visor de PDF objetivo para observar el comportamiento. Mantén el bloqueo de red activado si quieres evitar solicitudes salientes.