PT-2026-5716 · Jspdf · Jspdf

·

CVE-2026-24040

·

Publicado

2026-02-02

·

Atualizado

2026-02-02

CVSS v4.0

6.3

Média

VetorAV:N/AC:L/AT:P/PR:N/UI:N/VC:L/VI:L/VA:N/SC:N/SI:N/SA:N
Nome do Software Vulnerável e Versões Afetadas Versões do jsPDF anteriores à 4.1.0
Descrição O jsPDF é uma biblioteca JavaScript utilizada para gerar documentos PDF. Existe uma falha no método addJS na build do Node.js, em versões anteriores à 4.1.0, devido ao uso de uma variável compartilhada de escopo do módulo (text) para armazenar conteúdo JavaScript. Em ambientes concorrentes, como servidores web Node.js, essa variável compartilhada pode levar ao Vazamento de Dados Entre Usuários. Especificamente, o conteúdo JavaScript destinado a um usuário pode ser sobrescrito por conteúdo de outra requisição antes que o PDF seja totalmente gerado, resultando em um PDF para o Usuário A contendo o payload JavaScript destinado ao Usuário B. Este problema afeta principalmente ambientes do lado do servidor, mas condições de corrida similares poderiam potencialmente ocorrer em implementações do lado do cliente.
Recomendações Atualize para a versão 4.1.0 ou posterior do jsPDF.

Exploit

Correção

DoS

Race Condition

Information Disclosure

Encontrou algum problema na descrição? Tem algo a acrescentar? Fique à vontade para nos escrever 👾

Enumeração de Fraquezas

Identificadores relacionados

CVE-2026-24040
GHSA-CJW8-79X6-5CJ4

Produtos afetados

Jspdf