
Prova de conceito para CVE-2026-25940 demonstrando execução de JavaScript embutido por meio de aparências de botões de rádio AcroForm manipuladas em visualizadores de PDF, com gerador em Node.js e ambiente de teste para visualizador em navegador.
Uma prova de conceito para a CVE-2026-25940 demonstrando como aparências de botões de rádio AcroForm especialmente elaboradas podem acionar JavaScript incorporado em visualizadores de PDF vulneráveis (ex.: Foxit). O repositório inclui um gerador baseado em Node e um harness de visualizador em navegador para exercitar diferentes caminhos de análise.
⚠️ Use apenas em ambientes isolados, fora de produção. Os payloads de exemplo executam JavaScript intencionalmente e podem invocar requisições de rede ou programas externos. Não abra o PDF gerado com visualizadores não confiáveis em uma máquina que você valoriza.
npm install
npx http-server .
# depois abra http://localhost:8080/viewer.html
node poc.js
test.pdf na raiz do projeto. Abra-o com o visualizador de PDF de destino para observar o comportamento. Mantenha a rede bloqueada se quiser evitar requisições de saída.