PT-2026-5721 · Jspdf · Jspdf

·

CVE-2026-24737

·

Publicado

2026-02-02

·

Atualizado

2026-07-20

CVSS v2.0

9.4

Alta

VetorAV:N/AC:L/Au:N/C:C/I:C/A:N
Nome do Software Vulnerável e Versões Afetadas jsPDF versões anteriores a 4.1.0
Descrição Existe uma vulnerabilidade no jsPDF, uma biblioteca JavaScript para geração de PDFs, na qual o controle do usuário sobre propriedades e métodos dentro do módulo Acroform pode levar à injeção de objetos PDF arbitrários, incluindo ações JavaScript. A exploração bem-sucedida permite que um atacante execute código quando uma vítima abre o documento. Os membros vulneráveis da API incluem AcroformChoiceField.addOption, AcroformChoiceField.setOptions, AcroFormCheckBox.appearanceState e AcroFormRadioButton.appearanceState. Esses métodos e propriedades, quando fornecidos com entradas não sanitizadas, permitem a injeção de conteúdo malicioso.
Recomendações Atualize para a versão 4.1.0 ou posterior do jsPDF.

Exploit

Correção

Improper Encoding or Escaping of Output

Encontrou algum problema na descrição? Tem algo a acrescentar? Fique à vontade para nos escrever 👾

Enumeração de Fraquezas

Identificadores relacionados

BDU:2026-01175
CVE-2026-24737
GHSA-PQXR-3G65-P328

Produtos afetados

Jspdf