Skip to content
KitploitKITPLOIT
FerramentasBlog
Enviar
FerramentasBlog
Enviar

Ferramentas de Hacking, PenTest e Cibersegurança para o seu Arsenal de Segurança!

Kitploit é um diretório de ferramentas de hacking, cibersegurança e pentesting. Descubra as últimas atualizações de projetos para encontrar vulnerabilidades, analisar sistemas, automatizar testes e fortalecer sua segurança.

··Feeds·Contato·Privacidade·© 2026 Kitploit

Diretório de Ferramentas

Categorias

Ver todas as categorias
Loading categories
CVE-2026-26830 — Aviso para pdf-image ⌯⌲ 10 000 downloads semanais | Kitploit
Ferramentas/GitHubGitHub/zebberncve/cve-2026-26830
Análise de VulnerabilidadesAnálise de CódigoExploraçãoSegurança WebSegurança da Cadeia de SuprimentosAprendizado e Educação
GitHubzebberncve/cve-2026-26830

CVE-2026-26830

Aviso para pdf-image ⌯⌲ 10 000 downloads semanais

Ver Repositório
3há 5 mesesAinda não revisado
Site

Mais Populares

Ver todos →

Descubra as ferramentas mais usadas pela nossa comunidade.

Explore todas as ferramentas

Navegue pela nossa coleção de ferramentas

Ver todas as ferramentas →
Compartilhar

CVE-2026-26830: Injeção de comandos do sistema operacional em pdf-image

Resumo

pdf-image até a versão 2.0.0 permite injeção de comandos do sistema operacional por meio do argumento pdfFilePath. O pacote constrói strings de comando shell com util.format() e as executa com child_process.exec(). Se uma aplicação passar um caminho de arquivo controlado pelo atacante para PDFImage, metacaracteres de shell nesse caminho podem levar à execução arbitrária de comandos.

Produto afetado

ProdutoVersões afetadasVersão corrigida
pdf-imagetodas as versões até 2.0.0nenhuma correção disponível até 2026-03-24

Detalhes da vulnerabilidade

  • CVE ID: CVE-2026-26830
  • CWE: CWE-78 - Injeção de comandos do sistema operacional
  • CVSS 3.1: 9.8 (Crítico)
  • Vetor: CVSS:3.1/AV:N/AC:L/PR:N/UI:N/S:U/C:H/I:H/A:H
  • Componente afetado: index.js

O caminho de código vulnerável alcança constructGetInfoCommand() e constructConvertCommandForPage(), ambos interpolam o caminho do PDF em um comando shell antes de chamar child_process.exec().

Impacto técnico

Qualquer aplicação que aceite um caminho de PDF controlado pelo usuário e o passe para pdf-image pode acabar executando comandos shell fornecidos pelo atacante no sistema host.

Prova de conceito

root@kitploit:~
const { PDFImage } = require("pdf-image");

const pdfImage = new PDFImage('test.pdf"; touch /tmp/pwned; echo "');
pdfImage.getInfo();

Se o comando injetado for executado, o processo criará /tmp/pwned.

Mitigação

Nenhuma versão corrigida do npm está disponível no momento em que este texto foi escrito.

Se você ainda depende deste pacote:

  1. Pare de passar caminhos de arquivo não confiáveis para PDFImage.
  2. Substitua a construção de strings de shell por execução de processos segura em relação a argumentos, como execFile() ou spawn() com um array.
  3. Prefira uma alternativa mantida ou um fork privado com correção.

Referências

  • https://www.npmjs.com/package/pdf-image
  • https://github.com/mooz/node-pdf-image
  • https://github.com/mooz/node-pdf-image/blob/master/index.js
Baixar ferramenta