Sceawere

Vulnerability Detail

CVE-2026-91800UPDATED Verified Sceawere Triage Sources: NVD / CISA KEV

Foxit PDF Editor Privilege Escalation

Vulnerability Metadata

Severity
High
Score / CVSS
8.8
Creation Date
2h ago
Vendor
Foxit Software Inc.
Product
Foxit PDF Editor
Attack Type
CWE-732: Incorrect Permission Assignment for Critical Resource
Vector String
CVSS:3.1/AV:L/AC:L/PR:L/UI:N/S:C/C:H/I:H/A:H
Attack Complexity
LOW

Narrative and Response

Description

A local privilege escalation vulnerability exists in the installer of Foxit PDF Editor for macOS due to insufficient validation of a user-modifiable configuration value during high-privilege upgrades. A local attacker could exploit this issue to execute arbitrary commands with root privileges.

Executive Summary

Lorem ipsum dolor sit amet, consectetur adipiscing elit. Sed do eiusmod tempor incididunt ut labore et dolore magna aliqua. Ut enim ad minim veniam, quis nostrud exercitation ullamco laboris nisi ut aliquip ex ea commodo consequat.

Duis aute irure dolor in reprehenderit in voluptate velit esse cillum dolore eu fugiat nulla pariatur. Excepteur sint occaecat cupidatat non proident, sunt in culpa qui officia deserunt mollit anim id est laborum.

Executive Summary Locked

Sign up to unlock professional threat analysis, mitigations, and indicator signatures.

Technical Details

Lorem ipsum dolor sit amet, consectetur adipiscing elit. Sed do eiusmod tempor incididunt ut labore et dolore magna aliqua. Ut enim ad minim veniam, quis nostrud exercitation ullamco laboris nisi ut aliquip ex ea commodo consequat.

Duis aute irure dolor in reprehenderit in voluptate velit esse cillum dolore eu fugiat nulla pariatur. Excepteur sint occaecat cupidatat non proident, sunt in culpa qui officia deserunt mollit anim id est laborum.

Detailed Technical Analysis Locked

Sign up to unlock professional threat analysis, mitigations, and indicator signatures.

Mitigations

Lorem ipsum dolor sit amet, consectetur adipiscing elit. Sed do eiusmod tempor incididunt ut labore et dolore magna aliqua. Ut enim ad minim veniam, quis nostrud exercitation ullamco laboris nisi ut aliquip ex ea commodo consequat.

Duis aute irure dolor in reprehenderit in voluptate velit esse cillum dolore eu fugiat nulla pariatur. Excepteur sint occaecat cupidatat non proident, sunt in culpa qui officia deserunt mollit anim id est laborum.

Remediation & Mitigations Locked

Sign up to unlock professional threat analysis, mitigations, and indicator signatures.

References

Lorem ipsum dolor sit amet, consectetur adipiscing elit. Sed do eiusmod tempor incididunt ut labore et dolore magna aliqua. Ut enim ad minim veniam, quis nostrud exercitation ullamco laboris nisi ut aliquip ex ea commodo consequat.

Duis aute irure dolor in reprehenderit in voluptate velit esse cillum dolore eu fugiat nulla pariatur. Excepteur sint occaecat cupidatat non proident, sunt in culpa qui officia deserunt mollit anim id est laborum.

Intelligence References Locked

Sign up to unlock professional threat analysis, mitigations, and indicator signatures.

Additional Metadata

{
  "score": "8.8",
  "pubDate": "2026-09-23T08:17:12.023Z",
  "pubdate": "2026-09-23T08:17:12.023Z",
  "executiveSummary": "A local privilege escalation vulnerability has been identified in the Foxit PDF Editor installer for macOS. The flaw stems from improper validation of user-modifiable configuration data processed during high-privilege update or installation procedures.\nThe vulnerability allows a local, unprivileged attacker to manipulate the installation environment or configuration files, leading to the execution of arbitrary commands with root privileges.\nThis represents a critical security risk, as it permits lateral movement from a low-privileged user account to full system administration rights, bypassing standard OS security controls.\nExploitation requires local access to the target machine and the ability to influence the configuration parameters utilized by the installer process. There is no remote network requirement, making this an endpoint-centric threat.",
  "technicalDetails": "The root cause of this vulnerability is an insecure implementation of configuration file handling within the Foxit PDF Editor installer. During the elevation of privileges required for software upgrades or system-wide modifications, the installer relies on user-modifiable configuration values to dictate its operational flow.\nSpecifically, the installer fails to perform adequate input validation or integrity checking on these configuration parameters before utilizing them in sensitive, privileged contexts. In a macOS environment, installers often execute with effective UID 0 (root) when performing system-level updates. If the installer blindly consumes path definitions, script locations, or environment-specific values from a non-protected configuration file, an attacker can perform a Time-of-Check to Time-of-Use (TOCTOU) attack or simple parameter injection.\nThe attack flow follows a structured trajectory: First, the attacker identifies the specific configuration file or environment variable utilized by the Foxit PDF Editor installer that is accessible with low-privileged write permissions. Second, the attacker modifies this configuration value to point to a malicious binary or to inject arbitrary shell commands. Third, the attacker triggers the installer process. The installer, running with elevated root privileges, retrieves the attacker-controlled parameter without verifying its origin or integrity. Finally, the installer executes the specified malicious payload as root, resulting in complete system compromise.\nThis vulnerability is particularly dangerous because the malicious command execution occurs within the context of a trusted, signed application installer. Because the installer is already performing high-privilege tasks, the execution of the payload does not trigger standard user-land security alerts. The post-exploitation impact includes full system takeover, the ability to install persistent backdoors, data exfiltration, and the modification of system-wide security configurations. Because the exploit relies on the installer’s own elevated execution logic, it effectively turns a legitimate administrative maintenance routine into an arbitrary code execution vector."
}
CVE-2026-91800: Foxit PDF Editor Privilege Escalation (HIGH Severity, CVSS: 8.8) | Sceawere