
Proof of concept exploit for CVE-2026-3775/CVE-2026-3780 and CVE-2026-57239 which lets you obtain NT AUTHORITY\SYSTEM rights via the Foxit PDF Reader updater service.
Prova de conceito de exploit para CVE-2026-3775/CVE-2026-3780 e CVE-2026-57239 que permite obter privilégios de NT AUTHORITY\SYSTEM através do serviço de atualização do Foxit PDF Reader.
Basta compilar o binário, colocá-lo no seu alvo e executá-lo.
cargo build --release
O programa tem três pontos de entrada principais: check, exploit e cleanup. Os argumentos devem ser bastante claros
sobre o que fazem. Por padrão, cleanup é chamado após exploit, mas caso alguns processos ainda
tenham handles abertos, talvez você queira executá-lo como um comando separado posteriormente.
Usage: pdflpe.exe [OPTIONS] <COMMAND>
Commands:
check Check if the currently installed version of Foxit PDF Reader is vulnerable and exit
exploit Attempts to pop a SYSTEM shell using CVE-2026-3775/CVE-2026-3780/CVE-2026-57239
cleanup Clean up any possible artifacts from the exploitation process
help Print this message or the help of the given subcommand(s)
Options:
-i, --install-dir <PATH> [default: "C:\\Program Files\\Foxit Software\\Foxit PDF Reader\\"]
-t, --technique <TECHNIQUE> [default: auto-detect] [possible values: auto-detect, win-spool-sideload,
updater-link-sideload]
-h, --help Print help
-V, --version Print version