HIGH🇬🇧 English

CVE-2026-13126

Use-after-free w Foxit PDF Editor — crash przez błędny zapis na unieważnionym obiekcie

CVSS 7.8v3.1pub. 2026-07-08upd. 2026-07-09

Podatność typu use-after-free (CWE-416) w Foxit PDF Editor pozwala na wywołanie awarii aplikacji poprzez specjalnie spreparowany plik PDF zawierający osadzony skrypt JavaScript. W sprzyjających warunkach może prowadzić do wykonania arbitralnego kodu w kontekście zalogowanego użytkownika.

Pokaż oryginał (EN)

The embedded JavaScript in the PDF deleted the pages, making the object invalid. The application attempted to perform a write operation on the invalid pop-up annotations, resulting in the program crashing.

🤖 Analiza AI
Jak działa

Osadzony w pliku PDF skrypt JavaScript usuwa strony dokumentu, unieważniając powiązane z nimi obiekty w pamięci. Aplikacja następnie próbuje wykonać operację zapisu na adnotacjach pop-up, które odwołują się do już zwolnionych (nieważnych) obiektów. Takie zachowanie stanowi klasyczny błąd use-after-free, skutkujący awarią programu (crash), a potencjalnie umożliwiający kontrolowanie przepływu wykonania.

Skutki

Atakujący może doprowadzić do nieoczekiwanego zamknięcia aplikacji, a w scenariuszu pełnego wykorzystania podatności — do wykonania dowolnego kodu z uprawnieniami aktualnie zalogowanego użytkownika, co może skutkować naruszeniem poufności, integralności i dostępności systemu.

Mitygacja

Należy zastosować patche dostępne u producenta zgodnie z referencjami (https://www.foxit.com/support/security-bulletins.html). Dodatkowo zaleca się unikanie otwierania plików PDF z niezaufanych źródeł oraz rozważenie wyłączenia wykonywania JavaScript w ustawieniach aplikacji, jeśli funkcja ta nie jest niezbędna.

Kogo dotyczy

Foxit PDF Editor — wersje wskazane w referencjach producenta (biuletyn bezpieczeństwa Foxit)

CVSS Vector
CVSS:3.1/AV:L/AC:L/PR:N/UI:R/S:U/C:H/I:H/A:H
  • Foxit Pdf Editor

    APP
    Foxit
    ≤ 13.2.4.2404814.0.0.33046 – 14.0.4.335082023.1.0.15510 – 2023.3.0.230282024.1.0.23997 – 2024.4.1.276872025.1.0.27937 – 2025.3.0.357372026.1.0.36452 – 2026.1.1.36485
  • Foxit Pdf Reader

    APP
    Foxit
    ≤ 2026.1.1.36485
  • Microsoft Windows

    OS
    Microsoft
    wszystkie wersje
🔵
ZWERYFIKUJ U PRODUCENTA
Brak jednoznacznych danych o patchu. Sprawdź referencje od producenta.
Tagi
Memory
CWE
Referencje

Powiązane podatności

CVE-2026-8398CRITICAL9.3⚠ KEVPL ✓ten sam produkt

Atak na łańcuch dostaw DAEMON Tools Lite — trojanizacja instalatorów

CVE-2025-10585CRITICAL9.8⚠ KEVPL ✓ten sam produkt

Type confusion w V8 (Google Chrome) — zdalne uszkodzenie sterty

CVE-2025-34028CRITICAL9.3⚠ KEVPL ✓ten sam produkt

Commvault Command Center – nieuwierzytelniony RCE przez path traversal w ZIP

CVE-2024-7262CRITICAL9.3⚠ KEVPL ✓ten sam produkt

Path Traversal w Kingsoft WPS Office — ładowanie dowolnej biblioteki Windows

CVE-2024-4577CRITICAL9.8⚠ KEVPL ✓ten sam produkt

PHP CGI argument injection – RCE na Windows przez mechanizm Best-Fit