← All detection heuristics · General
critical
POLYGLOT_PDF_APPENDED_ZIP_CVE_BUNDLE
What it means
A ZIP appended after PDF EOF contains a member that matches a CVE rule.
Why it fires
The analyzer scanned the visible PDF and then scanned ZIP bytes appended after %%EOF. A member of that appended archive independently matched a CVE-specific exploit rule, so this finding ties the child CVE back to the parent PDF as a bundled multi-exploit delivery package.
Other General heuristics
EXTRACTED_FILE_CLAMAV POLYGLOT_GIF_PDF_FORCEDENTRY_SHAPE SPEC_DIVERGENCE_HIGH PDF_EXTENSION_MISMATCH POLYGLOT_PDF_ZIP_APPENDED EXTRACTED_FILE_STATIC_TRIAGE CORPUS_HISTORICALLY_MALICIOUS POLYGLOT_TEXT_PDF POLYGLOT_ZIP_PREFIXED FORMAT_NEUTRAL_SCAN PPT_FOPT_COMPLEX_DATA_OVERFLOW PPT_FOPT_PROPERTY_TABLE_TRUNCATED CORPUS_RARE_COMBINATION CORPUS_RARE_STRUCTURAL_FEATURE_SET ANALYSIS_TIMEOUT_PARTIAL EMBEDDED_URL MACRO_VALID_PUBLISHER_SIGNATURE SCAN_OPTIONAL_STAGES_SKIPPED POLYGLOT_PDF_APPENDED_ZIP_SCAN_INCOMPLETE SCAN_INCOMPLETE UNKNOWN_FORMAT