CVE-2026-25755
jsPDF presenta iniezione di oggetti PDF tramite input non sanificato nel metodo addJS
- Pubblicato
- 19 feb 2026
- Aggiornato
- 7 set 2026
- Assegnazione CNA
- GitHub_M
- Evidenza osservata
- 25 ago 2026
CVSS primario
nvd · CVSS 3.1
CVSS:3.1/AV:N/AC:L/PR:N/UI:R/S:C/C:H/I:H/A:HBasso · prossimi 30 giorni
- Percentile
- 56,1%
- Data del modello
- 21 set 2026
L'EPSS è una stima statistica, non una certezza o una misura di impatto. Combinalo con CVSS, stato KEV, esposizione e ambiente.
Riepilogo
jsPDF è una libreria per generare PDF in JavaScript. Prima della versione 4.2.0, il controllo da parte dell'utente dell'argomento del metodo `addJS` consente a un attaccante di iniettare oggetti PDF arbitrari nel documento generato. Creando un payload che esce dal delimitatore di stringa JavaScript, un attaccante può eseguire azioni dannose o alterare la struttura del documento, con un impatto su qualsiasi utente che apra il PDF generato. La vulnerabilità è stata corretta in [email protected]. Come soluzione alternativa, eseguire l'escape delle parentesi nel codice JavaScript fornito dall'utente prima di passarlo al metodo `addJS`.
Fonti
1CVE-2026-25755 Una vulnerabilità critica di iniezione di oggetti PDF in jsPDF consente agli attaccanti di iniettare oggetti PDF arbitrari tramite la funzione `addJS()`, permettendo il bypass della sandbox AcroJS e l'esecuzione automatica di script all'apertura dei PDF.
Utilizzo responsabile
Utilizza le informazioni sulla vulnerabilità solo sui sistemi che possiedi o che sei autorizzato a testare. Kitploit si collega ai metadati della ricerca pubblica e non memorizza codici exploit o payload dannosi.