CVE-2025-64486

calibre is an e-book manager. In versions 8.13.0 and prior, calibre does not validate filenames when handling binary assets in FB2 files, allowing an attacker to write arbitrary files on the filesystem when viewing or converting a malicious FictionBook file. This can be leveraged to achieve arbitrary code execution. This issue is fixed in version 8.14.0.
CVSS

No CVSS.

Configurations

No configuration.

History

15 Apr 2026, 00:35

Type Values Removed Values Added
Summary
  • (es) calibre es un gestor de libros electrónicos. En las versiones 8.13.0 y anteriores, calibre no valida los nombres de archivo al manejar activos binarios en archivos FB2, permitiendo a un atacante escribir archivos arbitrarios en el sistema de archivos al ver o convertir un archivo FictionBook malicioso. Esto puede ser aprovechado para lograr la ejecución de código arbitrario. Este problema está solucionado en la versión 8.14.0.

08 Nov 2025, 00:15

Type Values Removed Values Added
New CVE

Information

Published : 2025-11-08 00:15

Updated : 2026-04-15 00:35


NVD link : CVE-2025-64486

Mitre link : CVE-2025-64486

CVE.ORG link : CVE-2025-64486


JSON object : View

Products Affected

No product.

CWE
CWE-73

External Control of File Name or Path