
Les versions 3.5.0 à 3.5.2 de SumatraPDF désactivent la vérification du nom d'hôte TLS lors des contrôles de mise à jour # (en utilisant INTERNET_FLAG_IGNORE_CERT_CN_INVALID) et n'effectuent aucune validation de signature ou d'intégrité # sur le programme d'installation téléchargé.
CVE-2026-25961 – Exécution de code à distance via un serveur de mise à jour malveillant
Auteur : Mohammed Idrees Banyamer
Date : Février 2026
CVE : CVE-2026-25961
GHSA : GHSA-xpm2-rr5m-x96q
CVSS v3.1 : 7.5 Élevé (AV:N/AC:H/PR:N/UI:R/S:U/C:H/I:H/A:H)
Versions concernées : SumatraPDF 3.5.0 – 3.5.2
Testé sur : Windows 10 / Windows 11
Les versions 3.5.0 à 3.5.2 de SumatraPDF désactivent la validation du nom d'hôte TLS lors de la vérification de mise à jour automatique et ne vérifient ni la signature numérique ni l'intégrité du programme d'installation téléchargé.
Un attaquant positionné sur le réseau peut :
https://www.sumatrapdfreader.org/update-check-rel.txtCreateProcessVecteurs d'attaque réalistes : Wi-Fi malveillant, routeur domestique/professionnel compromis, détournement DNS, injection par proxy transparent, etc.
update-check-rel.txtpip install flask
# Exemple avec msfvenom (facultatif)
msfvenom -p windows/x64/exec CMD=calc.exe -f exe > malicious_installer.exe
#Lancer le serveur :
python3 CVE-2026-25961_poc.py