CVE-2026-25940
jsPDF : injection PDF dans le module AcroForm permettant l'exécution arbitraire de JavaScript (RadioButton.createOption et propriété « AS »)
- Publié
- 19 févr. 2026
- Mise à jour
- 7 sept. 2026
- Attribution de CNA
- GitHub_M
- Preuve observée
- 25 août 2026
CVSS primaire
nvd · CVSS 3.1
CVSS:3.1/AV:N/AC:L/PR:N/UI:R/S:C/C:H/I:H/A:HFaible · 30 prochains jours
- Percentile
- 36,9 %
- Date du modèle
- 21 sept. 2026
EPSS est une estimation statistique, et non une certitude ou une mesure d'impact. Combinez-le avec CVSS, le statut KEV, l'exposition et votre environnement.
Résumé
jsPDF est une bibliothèque permettant de générer des PDF en JavaScript. Avant la version 4.2.0, le contrôle utilisateur des propriétés et méthodes du module Acroform permet aux utilisateurs d'injecter des objets PDF arbitraires, tels que des actions JavaScript. Si la possibilité est donnée de transmettre une entrée non assainie à l'une des propriétés suivantes, un utilisateur peut injecter des objets PDF arbitraires, tels que des actions JavaScript, qui sont exécutées lorsque la victime survole l'option radio. La vulnérabilité a été corrigée dans [email protected]. Comme mesure de contournement, assainissez l'entrée utilisateur avant de la transmettre aux membres vulnérables de l'API.
Sources
1Preuve de concept pour CVE-2026-25940 démontrant l'exécution de JavaScript embarqué via des apparences de boutons radio AcroForm spécialement conçues dans les visionneuses PDF, avec un générateur Node.js et un harnais de visionneuse navigateur.
Utilisation responsable
Utilisez les informations de vulnérabilité uniquement sur les systèmes que vous possédez ou que vous êtes autorisé à tester. Kitploit renvoie aux métadonnées de la recherche publique et ne stocke pas de code d'exploitation ni de charges utiles malveillantes.