Instituto Nacional de ciberseguridad. Sección Incibe
Instituto Nacional de Ciberseguridad. Sección INCIBE-CERT

Vulnerabilidad en SoftVision webPDF (CVE-2025-55853)

Gravedad CVSS v3.1:
CRÍTICA
Tipo:
CWE-918 Falsificación de solicitud en servidor (SSRF)
Fecha de publicación:
19/02/2026
Última modificación:
25/03/2026

Descripción

SoftVision webPDF anterior a 10.0.2 es vulnerable a la Falsificación de Petición del Lado del Servidor (SSRF). La función de conversión de PDF no verifica si se solicitan recursos internos o externos en los ficheros subidos y permite protocolos como http:// y file:///. Esto permite a un atacante subir un fichero XML o HTML en la aplicación, que, al ser renderizado a un PDF, permite el escaneo interno de puertos y la Inclusión Local de Ficheros (LFI).

Productos y versiones vulnerables

CPE Desde Hasta
cpe:2.3:a:softvision:webpdf:*:*:*:*:*:*:*:* 10.0.2 (excluyendo)


Referencias a soluciones, herramientas e información