Vulnerabilidad en jsPDF de parallax (CVE-2025-68428)
Gravedad CVSS v4.0:
CRÍTICA
Tipo:
No Disponible / Otro tipo
Fecha de publicación:
05/01/2026
Última modificación:
07/10/2026
Descripción
jsPDF es una biblioteca para generar PDFs en JavaScript. Antes de la versión 4.0.0, el control del usuario sobre el primer argumento del método loadFile en la compilación de node.js permite la inclusión local de ficheros/salto de ruta. Si se le da la posibilidad de pasar rutas no saneadas al método loadFile, un usuario puede recuperar el contenido de ficheros arbitrarios en el sistema de ficheros local en el que se está ejecutando el proceso de node. El contenido de los ficheros se incluye textualmente en los PDFs generados. Otros métodos afectados son 'addImage', 'html' y 'addFont'. Solo las compilaciones de node.js de la biblioteca están afectadas, concretamente los ficheros 'dist/jspdf.node.js' y 'dist/jspdf.node.min.js'. La vulnerabilidad ha sido corregida en jsPDF@4.0.0. Esta versión restringe el acceso al sistema de ficheros por defecto. Esta actualización semver-major no introduce otros cambios disruptivos. Algunas soluciones alternativas están disponibles. Con las versiones recientes de node, jsPDF recomienda usar la bandera '--permission' en producción. La característica fue introducida experimentalmente en v20.0.0 y es estable desde v22.13.0/v23.5.0/v24.0.0. Para versiones de node más antiguas, sanee las rutas proporcionadas por el usuario antes de pasarlas a jsPDF.
Impacto
Puntuación base 4.0
9.20
Gravedad 4.0
CRÍTICA
Puntuación base 3.x
7.50
Gravedad 3.x
ALTA
Productos y versiones vulnerables
| CPE | Desde | Hasta |
|---|---|---|
| cpe:2.3:a:parall:jspdf:*:*:*:*:*:node.js:*:* | 4.0.0 (excluyendo) |
Para consultar la lista completa de nombres de CPE con productos y versiones, ver esta página
Referencias a soluciones, herramientas e información
- https://github.com/parallax/jsPDF/commit/a688c8f479929b24a6543b1fa2d6364abb03066d
- https://github.com/parallax/jsPDF/releases/tag/v4.0.0
- https://github.com/parallax/jsPDF/security/advisories/GHSA-f8cm-6447-x5h2
- https://access.redhat.com/errata/RHSA-2026:1517
- https://access.redhat.com/errata/RHSA-2026:2350
- https://access.redhat.com/errata/RHSA-2026:2568
- https://access.redhat.com/security/cve/CVE-2025-68428
- https://bugzilla.redhat.com/show_bug.cgi?id=2427236
- https://security.access.redhat.com/data/csaf/v2/vex/2025/cve-2025-68428.json


