
Доказательство концепции для CVE-2026-25940, демонстрирующее выполнение встроенного JavaScript через специально созданные внешние виды радиокнопок AcroForm в программах просмотра PDF, с генератором на Node.js и тестовой средой просмотра в браузере.
Proof-of-concept для CVE-2026-25940, демонстрирующий, как специально созданные представления переключателей AcroForm могут запускать встроенный JavaScript в уязвимых PDF-просмотрщиках (например, Foxit). Репозиторий включает генератор на Node и браузерную обвязку для просмотра, позволяющую протестировать различные пути парсинга.
⚠️ Используйте только в изолированных, непроизводственных средах. Примеры полезных нагрузок намеренно выполняют JavaScript и могут вызывать сетевые запросы или внешние программы. Не открывайте сгенерированный PDF в непроверенных просмотрщиках на важной для вас системе.
npm install
npx http-server .
# затем откройте http://localhost:8080/viewer.html
node poc.js
test.pdf в корень проекта. Откройте его в целевом PDF-просмотрщике, чтобы наблюдать за поведением. Если хотите избежать исходящих запросов, заблокируйте сеть.