CVE-2025-70559

pdfminer.six before 20251230 contains an insecure deserialization vulnerability in the CMap loading mechanism. The library uses Python pickle to deserialize CMap cache files without validation. An attacker with the ability to place a malicious pickle file in a location accessible to the application can trigger arbitrary code execution or privilege escalation when the file is loaded by a trusted process. This is caused by an incomplete patch to CVE-2025-64512.
Configurations

No configuration.

History

15 Apr 2026, 00:35

Type Values Removed Values Added
Summary
  • (es) pdfminer.six antes de 20251230 contiene una vulnerabilidad de deserialización insegura en el mecanismo de carga de CMap. La librería utiliza Python pickle para deserializar archivos de caché de CMap sin validación. Un atacante con la capacidad de colocar un archivo pickle malicioso en una ubicación accesible para la aplicación puede desencadenar ejecución de código arbitrario o escalada de privilegios cuando el archivo es cargado por un proceso de confianza. Esto es causado por un parche incompleto para CVE-2025-64512.

11 Feb 2026, 18:16

Type Values Removed Values Added
CVSS v2 : unknown
v3 : unknown
v2 : unknown
v3 : 6.5
CWE CWE-502

03 Feb 2026, 18:16

Type Values Removed Values Added
New CVE

Information

Published : 2026-02-03 18:16

Updated : 2026-04-15 00:35


NVD link : CVE-2025-70559

Mitre link : CVE-2025-70559

CVE.ORG link : CVE-2025-70559


JSON object : View

Products Affected

No product.

CWE
CWE-502

Deserialization of Untrusted Data