PT-2026-71365 · Unknown+1 · Wkhtmltopdf+2
CVE-2026-16770
·
Publicado
2026-08-12
·
Atualizado
2026-08-13
CVSS v3.1
9.8
Crítica
| Vetor | AV:N/AC:L/PR:N/UI:N/S:U/C:H/I:H/A:H |
Nome do Software Vulnerável e Versões Afetadas
PDF::WebKit versões anteriores a 1.3
Descrição
O PDF::WebKit permite a injeção de argumentos no wkhtmltopdf por meio de tags meta no documento de origem. Ao processar uma string HTML ou arquivo de origem, o construtor utiliza a função
pdf webkit meta tags para coletar elementos <meta name="pdf-webkit-KEY" content="VALUE"> no cabeçalho do documento e convertê-los em opções de linha de comando do wkhtmltopdf. Como a KEY não é validada em uma lista de permissões e o VALUE é passado inalterado, um invasor que forneça HTML não confiável pode sobrescrever as configurações da aplicação. Isso permite o uso de interruptores como --enable-local-file-access e --cookie-jar, possivelmente permitindo a leitura de arquivos locais no PDF resultante ou a gravação em caminhos arbitrários. Este problema ocorre porque o renderizador é executado com uma lista de argumentos em vez de um comando de shell. A varredura é ignorada se a dependência recomendada XML::LibXML não estiver instalada, e fontes de URL não são varridas.Recomendações
Atualize o PDF::WebKit para uma versão posterior a 1.2.
Como mitigação temporária, evite renderizar fontes HTML não confiáveis ou garanta que a dependência
XML::LibXML não esteja instalada para ignorar o processo de varredura de tags meta.Exploit
Correção
Argument Injection
Encontrou algum problema na descrição? Tem algo a acrescentar? Fique à vontade para nos escrever 👾
Enumeração de Fraquezas
Identificadores relacionados
Produtos afetados
Pdf::Webkit
Xml-Libxml
Wkhtmltopdf