PT-2026-83741 · Pdfme · Pdflib

·

CVE-2026-82864

·

Publicado

2026-03-20

·

Atualizado

2026-08-31

CVSS v4.0

7.1

Alta

VetorAV:N/AC:L/AT:N/PR:L/UI:N/VC:N/VI:N/VA:H/SC:N/SI:N/SA:N
Nome do Software Vulnerável e Versões Afetadas pdfme pdf-lib versões anteriores a 5.5.10
Description Um problema de crescimento ilimitado de buffer existe no método DecodeStream.ensureBuffer(). Isso permite que um invasor cause a negação de serviço ao fornecer um PDF especialmente criado contendo um fluxo FlateDecode com uma bomba de descompressão. Uma bomba de descompressão é um arquivo compactado pequeno que se expande para um tamanho extremamente grande quando descompactado. Neste caso, um PDF pequeno pode ser descompactado em centenas de megabytes, levando ao esgotamento da memória que trava o processo Node.js ou congela abas do navegador durante a análise do PDF. O problema ocorre porque o método ensureBuffer() dobra seu buffer interno sem um limite superior para o tamanho descompactado, e a função decode() realiza a descompressão completa incondicionalmente.
Recommendations Atualize o pdfme pdf-lib para a versão 5.5.10 ou posterior. Como mitigação temporária, restrinja a capacidade dos usuários de fazer upload ou fornecer o parâmetro basePdf usado em modelos de PDF.

Exploit

Correção

DoS

Encontrou algum problema na descrição? Tem algo a acrescentar? Fique à vontade para nos escrever 👾

Enumeração de Fraquezas

Identificadores relacionados

CVE-2026-82864
GHSA-VRQM-GVQ7-RRWH

Produtos afetados

Pdflib