PT-2026-83743 · Npm · @Pdfme/Common

·

CVE-2026-82866

·

Publicado

2026-03-20

·

Atualizado

2026-09-02

CVSS v4.0

8.9

Alta

VetorAV:N/AC:H/AT:P/PR:N/UI:N/VC:H/VI:N/VA:N/SC:H/SI:N/SA:N
Nome do Software Vulnerável e Versões Afetadas @pdfme/common versões anteriores a 5.5.10
Description Existe um problema na função getB64BasePdf() que busca URLs arbitrárias usando fetch() sem a validação adequada quando a variável basePdf é uma string que não seja uma data-URI e window estiver definido. Um invasor que controle o campo basePdf de um modelo pode forçar o servidor ou o cliente a fazer requisições para endpoints internos ou externos arbitrários. Isso pode resultar em Server-Side Request Forgery (SSRF) em contextos de renderização do lado do servidor ou falsificação de requisições cegas (blind request forgery) em contextos de navegador. Os impactos potenciais incluem a exfiltração de metadados de nuvem (como credenciais IAM e tokens de API de endpoints como 169.254.169.254), reconhecimento de rede interna para mapear a topologia e descobrir portas abertas, e acesso não autorizado a APIs internas, bancos de dados ou painéis administrativos.
Recommendations Atualize o @pdfme/common para a versão 5.5.10 ou posterior. Como medida paliativa temporária, restrinja ou valide a entrada basePdf para garantir que ela não aponte para intervalos de IP privados ou reservados e utilize apenas protocolos aprovados (HTTP/HTTPS) antes de ser processada pela função getB64BasePdf().

Exploit

Correção

SSRF

Encontrou algum problema na descrição? Tem algo a acrescentar? Fique à vontade para nos escrever 👾

Enumeração de Fraquezas

Identificadores relacionados

CVE-2026-82866
GHSA-PGX6-7JCQ-2QFF

Produtos afetados

@Pdfme/Common