PT-2026-81173 · Npm · Node-Poppler

·

CVE-2026-78637

·

Publicado

2026-08-25

·

Atualizado

2026-08-25

CVSS v2.0

7.5

Alta

VetorAV:N/AC:L/Au:N/C:P/I:P/A:P
Nome do Software Vulnerável e Versões Afetadas node-poppler versões 9.1.2 e 10.0.1
Descrição Uma falha de injeção de argumento existe no componente Argument Injection Handler dentro do arquivo src/index.js. Um invasor remoto pode disparar este problema ao manipular o argumento file path utilizado nas seguintes funções: pdfInfo(), pdfToText(), pdfToCairo(), pdfToPpm(), pdfImages(), pdfToHtml(), pdfToPs(), pdfFonts(), pdfDetach(), pdfAttach(), pdfSeparate() e pdfUnite().
Recomendações Aplicar o patch db6e3f79d3beb20601be7e59669c39811ae3c330 para a versão 9.1.2. Aplicar o patch db6e3f79d3beb20601be7e59669c39811ae3c330 para a versão 10.0.1.

Exploit

Correção

Argument Injection

Special Elements Injection

Encontrou algum problema na descrição? Tem algo a acrescentar? Fique à vontade para nos escrever 👾

Enumeração de Fraquezas

Identificadores relacionados

CVE-2026-78637

Produtos afetados

Node-Poppler