CVE-2026-25961

SumatraPDF is a multi-format reader for Windows. In 3.5.0 through 3.5.2, SumatraPDF's update mechanism disables TLS hostname verification (INTERNET_FLAG_IGNORE_CERT_CN_INVALID) and executes installers without signature checks. A network attacker with any valid TLS certificate (e.g., Let's Encrypt) can intercept the update check request, inject a malicious installer URL, and achieve arbitrary code execution.
Configurations

Configuration 1 (hide)

cpe:2.3:a:sumatrapdfreader:sumatrapdf:*:*:*:*:*:*:*:*

History

20 Feb 2026, 20:22

Type Values Removed Values Added
CPE cpe:2.3:a:sumatrapdfreader:sumatrapdf:*:*:*:*:*:*:*:*
Summary
  • (es) SumatraPDF es un lector multiformato para Windows. En las versiones 3.5.0 a 3.5.2, el mecanismo de actualización de SumatraPDF deshabilita la verificación del nombre de host TLS (INTERNET_FLAG_IGNORE_CERT_CN_INVALID) y ejecuta instaladores sin comprobaciones de firma. Un atacante de red con cualquier certificado TLS válido (por ejemplo, Let's Encrypt) puede interceptar la solicitud de comprobación de actualización, inyectar una URL de instalador malicioso y lograr la ejecución de código arbitrario.
References () https://github.com/sumatrapdfreader/sumatrapdf/security/advisories/GHSA-xpm2-rr5m-x96q - () https://github.com/sumatrapdfreader/sumatrapdf/security/advisories/GHSA-xpm2-rr5m-x96q - Exploit, Vendor Advisory
First Time Sumatrapdfreader
Sumatrapdfreader sumatrapdf

09 Feb 2026, 22:16

Type Values Removed Values Added
New CVE

Information

Published : 2026-02-09 22:16

Updated : 2026-02-20 20:22


NVD link : CVE-2026-25961

Mitre link : CVE-2026-25961

CVE.ORG link : CVE-2026-25961


JSON object : View

Products Affected

sumatrapdfreader

  • sumatrapdf
CWE
CWE-295

Improper Certificate Validation

CWE-494

Download of Code Without Integrity Check