CVE-2026-27625

Stirling-PDF is a locally hosted web application that performs various operations on PDF files. In versions prior to 2.5.2, the /api/v1/convert/markdown/pdf endpoint extracts user-supplied ZIP entries without path checks. Any authenticated user can write files outside the intended temporary working directory, leading to arbitrary file write with the privileges of the Stirling-PDF process user (stirlingpdfuser). This can overwrite writable files and compromise data integrity, with further impact depending on writable paths. The issue was fixed in version 2.5.2.
Configurations

Configuration 1 (hide)

cpe:2.3:a:stirling:stirling_pdf:*:*:*:*:*:*:*:*

History

24 Mar 2026, 16:03

Type Values Removed Values Added
CPE cpe:2.3:a:stirling:stirling_pdf:*:*:*:*:*:*:*:*
References () https://github.com/Stirling-Tools/Stirling-PDF/releases/tag/v2.5.2 - () https://github.com/Stirling-Tools/Stirling-PDF/releases/tag/v2.5.2 - Patch, Product
References () https://github.com/Stirling-Tools/Stirling-PDF/security/advisories/GHSA-wccq-mg6x-2w22 - () https://github.com/Stirling-Tools/Stirling-PDF/security/advisories/GHSA-wccq-mg6x-2w22 - Exploit, Vendor Advisory
First Time Stirling stirling Pdf
Stirling
Summary
  • (es) Stirling-PDF es una aplicación web alojada localmente que realiza diversas operaciones en archivos PDF. En versiones anteriores a la 2.5.2, el endpoint /API/v1/convert/markdown/pdf extrae entradas ZIP proporcionadas por el usuario sin comprobaciones de ruta. Cualquier usuario autenticado puede escribir archivos fuera del directorio de trabajo temporal previsto, lo que lleva a la escritura arbitraria de archivos con los privilegios del usuario del proceso de Stirling-PDF (stirlingpdfuser). Esto puede sobrescribir archivos escribibles y comprometer la integridad de los datos, con un impacto adicional dependiendo de las rutas escribibles. El problema se solucionó en la versión 2.5.2.

20 Mar 2026, 09:16

Type Values Removed Values Added
New CVE

Information

Published : 2026-03-20 09:16

Updated : 2026-03-24 16:03


NVD link : CVE-2026-27625

Mitre link : CVE-2026-27625

CVE.ORG link : CVE-2026-27625


JSON object : View

Products Affected

stirling

  • stirling_pdf
CWE
CWE-22

Improper Limitation of a Pathname to a Restricted Directory ('Path Traversal')

CWE-23

Relative Path Traversal