CVE-2026-54080

Summary

veraPDF PDF parser is a PDF parser for veraPDF. Prior to 1.30.2 and 1.31.23, veraPDF-parser contains a denial-of-service vulnerability in veraPDF-parser/src/main/java/org/verapdf/pd/font/cmap/CMapParser.java and veraPDF-parser/src/main/java/org/verapdf/parser/postscript/PSOperator.java, where a crafted Type 0 font /Encoding or /ToUnicode CMap stream can execute unbounded PostScript array allocation or a zero-increment for loop and exhaust validator memory or CPU. This issue is fixed in versions 1.30.2 and 1.31.23.

Affected Software

VendorProductVersion RangeStatus
veraPDFveraPDF-parser< 1.30.2affected
veraPDFveraPDF-parser>= 1.31.1, < 1.31.23affected

Weaknesses

  • CWE-1325: CWE-1325: Improperly Controlled Sequential Memory Allocation

ADP Enrichment

CISA ADP Vulnrichment

  • SSVC:
  • Exploitation: none
    • Automatable: yes
    • Technical Impact: partial

References