
Preuve de concept pour CVE-2026-25940 démontrant l'exécution de JavaScript embarqué via des apparences de boutons radio AcroForm spécialement conçues dans les visionneuses PDF, avec un générateur Node.js et un harnais de visionneuse navigateur.
Une preuve de concept pour CVE-2026-25940 démontrant comment des apparences de boutons radio AcroForm spécialement conçues peuvent déclencher du JavaScript embarqué dans des lecteurs PDF vulnérables (par exemple, Foxit). Le dépôt comprend un générateur basé sur Node et un harnais de visualisation navigateur pour exercer différents chemins d'analyse.
⚠️ À utiliser uniquement dans des environnements isolés, hors production. Les charges utiles d'exemple exécutent intentionnellement du JavaScript et peuvent déclencher des requêtes réseau ou des programmes externes. N'ouvrez pas le PDF généré avec des lecteurs non fiables sur une machine qui vous tient à cœur.
npm install
npx http-server .
# puis ouvrez http://localhost:8080/viewer.html
node poc.js
test.pdf à la racine du projet. Ouvrez-le avec votre lecteur PDF cible pour observer le comportement. Gardez le réseau bloqué si vous souhaitez éviter les requêtes sortantes.