CVE-2026-25755
jsPDF présente une injection d'objet PDF via une entrée non assainie dans la méthode addJS
- Publié
- 19 févr. 2026
- Mise à jour
- 7 sept. 2026
- Attribution de CNA
- GitHub_M
- Preuve observée
- 25 août 2026
CVSS primaire
nvd · CVSS 3.1
CVSS:3.1/AV:N/AC:L/PR:N/UI:R/S:C/C:H/I:H/A:HFaible · 30 prochains jours
- Percentile
- 56,1 %
- Date du modèle
- 21 sept. 2026
EPSS est une estimation statistique, et non une certitude ou une mesure d'impact. Combinez-le avec CVSS, le statut KEV, l'exposition et votre environnement.
Résumé
jsPDF est une bibliothèque permettant de générer des PDF en JavaScript. Avant la version 4.2.0, le contrôle par l'utilisateur de l'argument de la méthode `addJS` permet à un attaquant d'injecter des objets PDF arbitraires dans le document généré. En concevant une charge utile qui échappe au délimiteur de chaîne JavaScript, un attaquant peut exécuter des actions malveillantes ou modifier la structure du document, ce qui impacte tout utilisateur qui ouvre le PDF généré. La vulnérabilité a été corrigée dans [email protected]. Comme solution de contournement, échappez les parenthèses dans le code JavaScript fourni par l'utilisateur avant de les transmettre à la méthode `addJS`.
Sources
1CVE-2026-25755 Une vulnérabilité critique d'injection d'objets PDF dans jsPDF permet aux attaquants d'injecter des objets PDF arbitraires via la fonction addJS(), permettant le contournement du bac à sable AcroJS et l'exécution automatique de scripts à l'ouverture des PDF.
Utilisation responsable
Utilisez les informations de vulnérabilité uniquement sur les systèmes que vous possédez ou que vous êtes autorisé à tester. Kitploit renvoie aux métadonnées de la recherche publique et ne stocke pas de code d'exploitation ni de charges utiles malveillantes.