CVE-2025-70559
pdfminer.six antes de 20251230 contiene una vulnerabilidad de deserialización insegura en el mecanismo de carga de CMap. La librería utiliza Python pickle...
- Publicado
- 3 feb 2026
- Actualizado
- 11 feb 2026
- Asignación de CNA
- mitre
- Evidencia observada
- 15 ago 2026
CVSS primario
nvd · CVSS 3.1
CVSS:3.1/AV:N/AC:L/PR:N/UI:N/S:U/C:L/I:L/A:NBajo · próximos 30 días
- Percentil
- 21,7 %
- Fecha del modelo
- 21 sept 2026
EPSS es una estimación estadística, no una certeza o una medida de impacto. Combínelo con CVSS, estado KEV, exposición y su entorno.
Resumen
pdfminer.six antes de 20251230 contiene una vulnerabilidad de deserialización insegura en el mecanismo de carga de CMap. La librería utiliza Python pickle para deserializar archivos de caché de CMap sin validación. Un atacante con la capacidad de colocar un archivo pickle malicioso en una ubicación accesible para la aplicación puede desencadenar ejecución de código arbitrario o escalada de privilegios cuando el archivo es cargado por un proceso de confianza. Esto es causado por un parche incompleto para CVE-2025-64512.
Fuentes
1- CVE-2025-70559Exploit
Exploit de Python para CVE-2025-70559 que apunta a un bypass del directorio de carga/ejecución remota de código; ejecutar con LHOST y LPORT para establecer una shell inversa.
Uso responsable
Utilice información sobre vulnerabilidades solo en sistemas de su propiedad o que esté autorizado a probar. Kitploit enlaza con metadatos de investigación pública y no almacena código de explotación ni cargas útiles maliciosas.