PT-2026-1342 · Jspdf · Jspdf

CVE-2025-68428

·

Publicado

2026-01-03

·

Atualizado

2026-07-20

CVSS v4.0

9.2

Crítica

VetorAV:N/AC:L/AT:N/PR:N/UI:N/VC:H/VI:N/VA:N/SC:H/SI:N/SA:N
Nome do Software Vulnerável e Versões Afetadas Versões do jsPDF anteriores à 4.0.0
Descrição O jsPDF, uma biblioteca JavaScript para geração de PDFs, possui uma falha crítica em suas compilações para Node.js. Antes da versão 4.0.0, os métodos loadFile, addImage, html e addFont estão suscetíveis a inclusão local de arquivos e transversão de caminho. Isso permite que um atacante leia arquivos arbitrários do sistema onde o processo Node.js está em execução e incorpore o conteúdo desses arquivos ao PDF gerado. A vulnerabilidade ocorre quando caminhos não sanitizados são passados ao método loadFile. O problema afeta os arquivos dist/jspdf.node.js e dist/jspdf.node.min.js. Relatos indicam que atacantes estão explorando ativamente esta falha para extrair dados sensíveis, incluindo configurações e credenciais, de servidores comprometidos.
Recomendações Atualize para a versão 4.0.0 ou posterior do jsPDF. Para versões mais antigas do Node.js, sanitize os caminhos fornecidos pelo usuário antes de passá-los ao jsPDF. Com versões recentes do Node.js (22.13.0/23.5.0/24.0.0 e posteriores), considere usar a flag --permission em produção.

Exploit

Correção

Path traversal

Encontrou algum problema na descrição? Tem algo a acrescentar? Fique à vontade para nos escrever 👾

Enumeração de Fraquezas

Identificadores relacionados

BDU:2026-02449
CVE-2025-68428
GHSA-F8CM-6447-X5H2

Produtos afetados

Jspdf