
SumatraPDF 3.5.0~3.5.2 버전은 업데이트 확인 중 TLS 호스트 이름 검증을 비활성화하며(INTERNET_FLAG_IGNORE_CERT_CN_INVALID 사용), 다운로드된 설치 프로그램에 대해 서명 또는 무결성 검증을 수행하지 않습니다.
CVE-2026-25961 – 악성 업데이트 서버를 통한 원격 코드 실행
작성자: Mohammed Idrees Banyamer
날짜: 2026년 2월
CVE: CVE-2026-25961
GHSA: GHSA-xpm2-rr5m-x96q
CVSS v3.1: 7.5 높음 (AV:N/AC:H/PR:N/UI:R/S:U/C:H/I:H/A:H)
영향을 받는 버전: SumatraPDF 3.5.0 – 3.5.2
테스트 환경: Windows 10 / Windows 11
SumatraPDF 3.5.0~3.5.2 버전은 자동 업데이트 확인 중 TLS 호스트 이름 검증을 비활성화하며, 다운로드된 설치 프로그램의 디지털 서명이나 무결성을 확인하지 않습니다.
네트워크 중간자 위치의 공격자는 다음을 수행할 수 있습니다:
https://www.sumatrapdfreader.org/update-check-rel.txt 요청을 가로채거나 위조CreateProcess를 통해 해당 파일을 실행현실적인 공격 경로: 악성 Wi-Fi, 침해된 가정/사무실 라우터, DNS 하이재킹, 투명 프록시 주입 등.
update-check-rel.txt 응답을 위조pip install flask
# msfvenom 사용 예시 (선택 사항)
msfvenom -p windows/x64/exec CMD=calc.exe -f exe > malicious_installer.exe
# 서버 실행:
python3 CVE-2026-25961_poc.py