Se o PDF.js for usado para carregar um PDF malicioso, e o PDF.js for configurado com o "enableScripting" definido para true (que é o valor padrão) e nenhum CSP para desativar script- src, o JavaScript controlado pelo atacante sem restrições será executado no contexto do domínio hospedagem. ### Arrancamentos Defina `abilitar Script' para `false` ou definir um CSP. Registro de aconselhamento: GHSA-hq 66 - cqwq- w 95 j. Identificadores relacionados: CVE- 2026 - 16633.

Tempo: GitHub Advisory Database publicou este registro em 2026 - 08 - 06 T 21: 12: 27.000 Z e lista a sua última modificação como 2026 - 08 - 06 T 21: 12: 27.000 Z. Severidade: ALTAMENTE. Dados de pontuação publicados: CVSS_V 4: CVSS: 4.0 /AV:N/AC:L/AT:N/PR:N/UI:P/VC:H/VI:H/VA:N/SC:N/SI:N/África do Sul:N.

Informações sobre software e versão afetadas: pacote npm pdfjs- dist — ECOSYSTEM: introduzido 5.6.83, corrigido 6.2.108. Classificação e evidência: identificadores de fraqueza CWE- 79. O registro contém 3 suporte de referências nestes tipos: WEB, PACKAGE.