PT-2026-71365 · Unknown+1 · Wkhtmltopdf+2

CVE-2026-16770

·

Publicado

2026-08-12

·

Atualizado

2026-08-13

CVSS v3.1

9.8

Crítica

VetorAV:N/AC:L/PR:N/UI:N/S:U/C:H/I:H/A:H
Nome do Software Vulnerável e Versões Afetadas PDF::WebKit versões anteriores a 1.3
Descrição O PDF::WebKit permite a injeção de argumentos no wkhtmltopdf por meio de tags meta no documento de origem. Ao processar uma string HTML ou arquivo de origem, o construtor utiliza a função pdf webkit meta tags para coletar elementos <meta name="pdf-webkit-KEY" content="VALUE"> no cabeçalho do documento e convertê-los em opções de linha de comando do wkhtmltopdf. Como a KEY não é validada em uma lista de permissões e o VALUE é passado inalterado, um invasor que forneça HTML não confiável pode sobrescrever as configurações da aplicação. Isso permite o uso de interruptores como --enable-local-file-access e --cookie-jar, possivelmente permitindo a leitura de arquivos locais no PDF resultante ou a gravação em caminhos arbitrários. Este problema ocorre porque o renderizador é executado com uma lista de argumentos em vez de um comando de shell. A varredura é ignorada se a dependência recomendada XML::LibXML não estiver instalada, e fontes de URL não são varridas.
Recomendações Atualize o PDF::WebKit para uma versão posterior a 1.2. Como mitigação temporária, evite renderizar fontes HTML não confiáveis ou garanta que a dependência XML::LibXML não esteja instalada para ignorar o processo de varredura de tags meta.

Exploit

Correção

Argument Injection

Encontrou algum problema na descrição? Tem algo a acrescentar? Fique à vontade para nos escrever 👾

Enumeração de Fraquezas

Identificadores relacionados

CVE-2026-16770

Produtos afetados

Pdf::Webkit
Xml-Libxml
Wkhtmltopdf