PT-2026-20849 · Jspdf · Jspdf

·

CVE-2026-25535

·

Publicado

2026-02-19

·

Atualizado

2026-07-14

CVSS v4.0

8.7

Alta

VetorAV:N/AC:L/AT:N/PR:N/UI:N/VC:N/VI:N/VA:H/SC:N/SI:N/SA:N
Nome do Software Vulnerável e Versões Afetadas Versões do jsPDF anteriores a 4.2.0
Descrição O jsPDF é uma biblioteca JavaScript utilizada para gerar PDFs. Existe uma vulnerabilidade na qual entradas controladas pelo usuário no método addImage podem levar a uma negação de serviço. Especificamente, fornecer um arquivo GIF malicioso com valores elevados de largura e/ou altura em seu cabeçalho pode causar alocação excessiva de memória, resultando em erros de falta de memória. O método html também é afetado. Um exemplo de vetor de ataque envolve o uso da função addImage com um payload elaborado contendo dados de imagem GIF maliciosos. A função addImage recebe um payload como seu primeiro argumento.
Recomendações As versões do jsPDF anteriores a 4.2.0 devem ser atualizadas para a versão 4.2.0 ou posterior. Como medida temporária, sanitize os dados de imagem ou URLs antes de passá-los aos métodos addImage ou html.

Exploit

Correção

DoS

Resource Exhaustion

Allocation of Resources Without Limits

Encontrou algum problema na descrição? Tem algo a acrescentar? Fique à vontade para nos escrever 👾

Enumeração de Fraquezas

Identificadores relacionados

CVE-2026-25535
GHSA-67PG-WM7F-Q7FJ

Produtos afetados

Jspdf