CVE-2026-25961
SumatraPDF अपडेट MITM -> मनमाना कोड निष्पादन
- प्रकाशित
- 9 फ़र॰ 2026
- अद्यतन
- 10 फ़र॰ 2026
- सीएनए असाइन करना
- GitHub_M
- साक्ष्य देखे गए
- 30 अप्रैल 2026
प्राथमिक सीवीएसएस
nvd · CVSS 3.1
CVSS:3.1/AV:N/AC:H/PR:N/UI:R/S:U/C:H/I:H/A:Hकम · अगले 30 दिन
- प्रतिशत
- 38.6%
- मॉडल दिनांक
- 21 सित॰ 2026
ईपीएसएस एक सांख्यिकीय अनुमान है, कोई निश्चितता या प्रभाव का माप नहीं। इसे सीवीएसएस, केईवी स्थिति, एक्सपोज़र और अपने वातावरण के साथ मिलाएं।
सारांश
SumatraPDF Windows के लिए एक बहु-प्रारूप रीडर है। 3.5.0 से 3.5.2 तक, SumatraPDF का अपडेट तंत्र TLS होस्टनेम सत्यापन (INTERNET_FLAG_IGNORE_CERT_CN_INVALID) को अक्षम कर देता है और हस्ताक्षर जाँच के बिना इंस्टॉलर निष्पादित करता है। कोई भी नेटवर्क हमलावर, जिसके पास कोई मान्य TLS प्रमाणपत्र (जैसे, Let's Encrypt) है, अपडेट जाँच अनुरोध को इंटरसेप्ट कर सकता है, एक दुर्भावनापूर्ण इंस्टॉलर URL इंजेक्ट कर सकता है, और मनमाना कोड निष्पादन प्राप्त कर सकता है।
स्रोत
2SumatraPDF संस्करण 3.5.0 से 3.5.2 अपडेट जांच के दौरान TLS होस्टनाम सत्यापन अक्षम कर देते हैं # (INTERNET_FLAG_IGNORE_CERT_CN_INVALID का उपयोग करके) और डाउनलोड किए गए इंस्टॉलर पर कोई हस्ताक्षर या अखंडता # सत्यापन नहीं करते हैं।
- SumatraPDF 3.5.2 - Remote Code Executionएक्सप्लॉइट
banyamer · multiple · 30 अप्रैल 2026
जिम्मेदारीपूर्ण उपयोग
भेद्यता जानकारी का उपयोग केवल उन प्रणालियों पर करें जिनके मालिक आप हैं या परीक्षण के लिए अधिकृत हैं। किटप्लॉइट सार्वजनिक अनुसंधान मेटाडेटा से लिंक करता है और शोषण कोड या दुर्भावनापूर्ण पेलोड को संग्रहीत नहीं करता है।