Instituto Nacional de ciberseguridad. Sección Incibe
Instituto Nacional de Ciberseguridad. Sección INCIBE-CERT

Vulnerabilidad en jsPDF de parallax (CVE-2025-68428)

Gravedad CVSS v4.0:
CRÍTICA
Tipo:
No Disponible / Otro tipo
Fecha de publicación:
05/01/2026
Última modificación:
07/10/2026

Descripción

jsPDF es una biblioteca para generar PDFs en JavaScript. Antes de la versión 4.0.0, el control del usuario sobre el primer argumento del método loadFile en la compilación de node.js permite la inclusión local de ficheros/salto de ruta. Si se le da la posibilidad de pasar rutas no saneadas al método loadFile, un usuario puede recuperar el contenido de ficheros arbitrarios en el sistema de ficheros local en el que se está ejecutando el proceso de node. El contenido de los ficheros se incluye textualmente en los PDFs generados. Otros métodos afectados son 'addImage', 'html' y 'addFont'. Solo las compilaciones de node.js de la biblioteca están afectadas, concretamente los ficheros 'dist/jspdf.node.js' y 'dist/jspdf.node.min.js'. La vulnerabilidad ha sido corregida en jsPDF@4.0.0. Esta versión restringe el acceso al sistema de ficheros por defecto. Esta actualización semver-major no introduce otros cambios disruptivos. Algunas soluciones alternativas están disponibles. Con las versiones recientes de node, jsPDF recomienda usar la bandera '--permission' en producción. La característica fue introducida experimentalmente en v20.0.0 y es estable desde v22.13.0/v23.5.0/v24.0.0. Para versiones de node más antiguas, sanee las rutas proporcionadas por el usuario antes de pasarlas a jsPDF.

Productos y versiones vulnerables

CPE Desde Hasta
cpe:2.3:a:parall:jspdf:*:*:*:*:*:node.js:*:* 4.0.0 (excluyendo)