CVE-2026-25961 – 通过恶意更新服务器实现远程代码执行
作者: Mohammed Idrees Banyamer
日期: 2026 年 2 月
CVE: CVE-2026-25961
GHSA: GHSA-xpm2-rr5m-x96q
CVSS v3.1: 7.5 高危 (AV:N/AC:H/PR:N/UI:R/S:U/C:H/I:H/A:H)
受影响版本: SumatraPDF 3.5.0 – 3.5.2
测试环境: Windows 10 / Windows 11
SumatraPDF 3.5.0 至 3.5.2 版本在自动更新检查期间禁用了 TLS 主机名验证,并且未验证所下载安装程序的数字签名或完整性。
处于网络中间位置的攻击者可以:
https://www.sumatrapdfreader.org/update-check-rel.txt 的请求CreateProcess 执行该文件现实攻击途径:恶意 Wi-Fi、被入侵的家庭/办公路由器、DNS 劫持、透明代理注入等。
update-check-rel.txt 响应pip install flask
# 使用 msfvenom 的示例(可选)
msfvenom -p windows/x64/exec CMD=calc.exe -f exe > malicious_installer.exe
#运行服务器:
python3 CVE-2026-25961_poc.py