CVE-2026-5940CVE-2026-5940是Foxit PDF系列软件中发现的高危漏洞。攻击者通过诱导用户打开特制PDF文件,利用脚本在移除注释后触发UI刷新,导致程序访问已失效的内存对象。此漏洞可能引发应用程序崩溃,进而导致敏感信息泄露或任意代码执行,无需认证但需用户交互。
该漏洞属于释放后使用(UAF)类型,主要存在于Foxit PDF产品中。当受影响软件处理包含恶意JavaScript脚本的PDF文件时,脚本会先创建并随后删除文档中的注释对象。紧接着,脚本调用特定API触发用户界面(UI)的刷新操作。由于之前的注释对象内存已被释放,但相关引用未置空,UI刷新过程中的回调函数会错误地访问该无效内存区域。这种内存破坏行为可能导致应用程序崩溃(DoS),在特定堆布局下,攻击者甚至可能控制执行流,实现远程代码执行(RCE),从而对系统的机密性、完整性和可用性造成严重影响。