
SumatraPDF версии с 3.5.0 по 3.5.2 отключают проверку имени хоста TLS во время проверки обновлений # (с помощью INTERNET_FLAG_IGNORE_CERT_CN_INVALID) и не выполняют никакой проверки подписи или целостности # загружаемого установщика.
CVE-2026-25961 – Удаленное выполнение кода через вредоносный сервер обновлений
Автор: Mohammed Idrees Banyamer
Дата: февраль 2026
CVE: CVE-2026-25961
GHSA: GHSA-xpm2-rr5m-x96q
CVSS v3.1: 7.5 High (AV:N/AC:H/PR:N/UI:R/S:U/C:H/I:H/A:H)
Затронутые версии: SumatraPDF 3.5.0 – 3.5.2
Протестировано на: Windows 10 / Windows 11
Версии SumatraPDF с 3.5.0 по 3.5.2 отключают проверку имени хоста TLS во время проверки автоматического обновления и не проверяют цифровую подпись или целостность загружаемого установщика.
Злоумышленник, находящийся в сети, может:
https://www.sumatrapdfreader.org/update-check-rel.txtCreateProcessРеалистичные векторы атаки: мошеннический Wi-Fi, скомпрометированный домашний/офисный роутер, перехват DNS, инъекция через прозрачный прокси и т. д.
update-check-rel.txtpip install flask
# Пример с msfvenom (необязательно)
msfvenom -p windows/x64/exec CMD=calc.exe -f exe > malicious_installer.exe
#Запустите сервер:
python3 CVE-2026-25961_poc.py