CVE-2026-25961
MITM dell'aggiornamento di SumatraPDF -> Esecuzione di codice arbitrario
- Pubblicato
- 9 feb 2026
- Aggiornato
- 10 feb 2026
- Assegnazione CNA
- GitHub_M
- Evidenza osservata
- 30 apr 2026
CVSS primario
nvd · CVSS 3.1
CVSS:3.1/AV:N/AC:H/PR:N/UI:R/S:U/C:H/I:H/A:HBasso · prossimi 30 giorni
- Percentile
- 38,6%
- Data del modello
- 21 set 2026
L'EPSS è una stima statistica, non una certezza o una misura di impatto. Combinalo con CVSS, stato KEV, esposizione e ambiente.
Riepilogo
SumatraPDF is a multi-format reader for Windows. In 3.5.0 through 3.5.2, SumatraPDF's update mechanism disables TLS hostname verification (INTERNET_FLAG_IGNORE_CERT_CN_INVALID) and executes installers without signature checks. A network attacker with any valid TLS certificate (e.g., Let's Encrypt) can intercept the update check request, inject a malicious installer URL, and achieve arbitrary code execution.
Fonti
2SumatraPDF versioni 3.5.0 fino a 3.5.2 disabilitano la verifica del nome host TLS durante i controlli di aggiornamento # (usando INTERNET_FLAG_IGNORE_CERT_CN_INVALID) e non eseguono alcuna validazione della firma o dell'integrità # sull'installer scaricato.
banyamer · multiple · 30 apr 2026
Utilizzo responsabile
Utilizza le informazioni sulla vulnerabilità solo sui sistemi che possiedi o che sei autorizzato a testare. Kitploit si collega ai metadati della ricerca pubblica e non memorizza codici exploit o payload dannosi.