Skip to content
KitploitKITPLOIT
ИнструментыБлог
Отправить
ИнструментыБлог
Отправить

Инструменты для хакинга, пентеста и кибербезопасности — ваш арсенал защиты!

Kitploit — это каталог инструментов для хакинга, кибербезопасности и пентестинга. Находите последние обновления проектов для поиска уязвимостей, анализа систем, автоматизации тестирования и усиления вашей безопасности.

··Ленты·Контакты·Конфиденциальность·© 2026 Kitploit

Каталог инструментов

Категории

Все категории
Loading categories
CVE-2026-26830 — Уведомление для pdf-image ⌯⌲ 10 000 еженедельных загрузок | Kitploit
Инструменты/GitHubGitHub/zebberncve/cve-2026-26830
Анализ уязвимостейАнализ КодаЭксплуатацияВеб-безопасностьБезопасность Цепочки ПоставокОбучение и Образование
GitHubzebberncve/cve-2026-26830

CVE-2026-26830

Уведомление для pdf-image ⌯⌲ 10 000 еженедельных загрузок

Репозиторий
4 месяцев назадЕщё не проверено

Популярное

Смотреть все →

Откройте для себя самые используемые инструменты нашего сообщества.

Изучить все инструменты

Просмотрите нашу коллекцию инструментов

Смотреть все инструменты →
Поделиться
Сайт

CVE-2026-26830: внедрение команд ОС в pdf-image

Краткое описание

pdf-image вплоть до версии 2.0.0 допускает внедрение команд ОС через аргумент pdfFilePath. Пакет формирует строки команд оболочки с помощью util.format() и выполняет их через child_process.exec(). Если приложение передаёт управляемый атакующим путь к файлу в PDFImage, метасимволы оболочки в этом пути могут привести к выполнению произвольных команд.

Затронутый продукт

ПродуктЗатронутые версииИсправленная версия
pdf-imageвсе версии вплоть до 2.0.0исправление недоступно по состоянию на 2026-03-24

Сведения об уязвимости

  • CVE ID: CVE-2026-26830
  • CWE: CWE-78 — внедрение команд ОС
  • CVSS 3.1: 9.8 (Критический)
  • Vector: CVSS:3.1/AV:N/AC:L/PR:N/UI:N/S:U/C:H/I:H/A:H
  • Затронутый компонент: index.js

Уязвимый путь выполнения кода проходит через constructGetInfoCommand() и constructConvertCommandForPage(), обе функции подставляют путь к PDF в команду оболочки перед вызовом child_process.exec().

Технические последствия

Любое приложение, которое принимает управляемый пользователем путь к PDF и передаёт его в pdf-image, может в итоге выполнить команды оболочки, предоставленные атакующим, на хост-системе.

Доказательство концепции

root@kitploit:~
const { PDFImage } = require("pdf-image");

const pdfImage = new PDFImage('test.pdf"; touch /tmp/pwned; echo "');
pdfImage.getInfo();

Если внедрённая команда выполнится, процесс создаст /tmp/pwned.

Меры по смягчению

На момент написания исправленная версия в npm недоступна.

Если вы всё ещё зависите от этого пакета:

  1. Прекратите передавать недоверенные пути к файлам в PDFImage.
  2. Замените формирование строк оболочки на безопасную передачу аргументов при запуске процессов, например execFile() или spawn() с массивом.
  3. Предпочитайте поддерживаемую альтернативу или приватный форк с исправлением.

Ссылки

  • https://www.npmjs.com/package/pdf-image
  • https://github.com/mooz/node-pdf-image
  • https://github.com/mooz/node-pdf-image/blob/master/index.js
Скачать инструмент