### Resumo Se um ator malicioso pode fornecer conteúdo irrestrito para a renderização por Dompdf, ele pode usar a funcionalidade de renderização SVG para vazar informações do sistema de arquivos ao renderizar arquivos PDF usando referências de imagens dentro de um documento SVG codificado por dados- URI. ### Detalhes Usando um elemento ` ` dentro de um SVG integrado por dados- URI, um atacante pode tentar incorporar outros arquivos através dos atributos `href` ou `xlink:href`. Ao processar um arquivo que não existe (por exemplo, `file:///DOESNOTEXIST`), o dompdf se comporta de forma diferente do que acontece ao acessar um arquivo ou diretório que realmente existe no sistema de arquivos. ``` [Maio de Vermelho 20 19: 49: 53 2026 ] Aviso PHP: file_get_contents(file:///DOESNOTEXIST): Não foi possível abrir o stream: nenhum arquivo ou diretório em forward/dompdf/php-svg-lib/src/Svg/Surface/SurfaceCpdf.php na linha 173 [Quadro de Maio 20 19: 49: 53 2026 ] Aviso PHP: getimagesize(): Erro na leitura do /tmp/svgsk 9247 ela 7 tm 3 SiqGyP! em fornecedor/dompdf/php-svg-lib/src/Svg/Surface/SurfaceCpdf.php na linha 196 ```.

Primeiro, o atacante renderiza este documento HTML: ``` Olá Mundo! ```. A etiqueta ` ` contém o seguinte conteúdo SVG: ```xml ``` Como esperado, o PDF resultante contém uma imagem quebrada. No entanto, ao fornecer um caminho para um arquivo ou diretório que não existe, por exemplo: ````xml ``` O PDF resultante é renderizado normalmente, com a imagem exibida como espaço vazio (desde que o arquivo não existiu). Além disso, para uma inspeção visual mais fácil, um erro de renderização ( 142 ) é usado para girar o texto "Olá Mundo!" 180 graus a partir da posição esperada:.

### Impacto Ao explorar esta vulnerabilidade, um atacante é capaz de confirmar a existência de arquivos e diretórios localizados no sistema de arquivos backend. Registro de aconselhamento: GHSA- j 8 qw-. 6 jw 8 - r 297. Identificadores relacionados: CVE- 2026 - 59943.

Tempo: GitHub Advisory Database publicou este registro em 2026 - 07 - 22 T 22: 52: 44.000 Z e lista a sua última modificação como 2026 - 07 - 22 T 22: 52: 44.000 Z. Gravidade: MODERAR. Dados de pontuação publicados: CVSS_V 4: CVSS: 4.0 /AV:N/AC:L/AT:P/PR:N/UI:N/VC:L/VI:N/VA:N/SC:N/SI:N/África do Sul:N.

Software afetado e informações de versão: Packagist dompdf/dompdf — ECOSISTEM: introduzido 0, corrigido 3.1.6. Classificação e evidência: identificadores de fraqueza CWE- 209. O registro contém 4 suporte de referências nestes tipos: WEB, PACKAGE.