CVE-2026-34071

Stirling-PDF is a locally hosted web application that allows you to perform various operations on PDF files. In version 2.7.3, the /api/v1/convert/eml/pdf endpoint with parameter downloadHtml=true returns unsanitized HTML from the email body with Content-Type: text/html. An attacker who sends a malicious email to a Stirling-PDF user can achieve JavaScript execution when that user exports the email using the "Download HTML intermediate file" feature. Version 2.8.0 fixes the issue.
Configurations

Configuration 1 (hide)

cpe:2.3:a:stirling:stirling_pdf:2.7.3:*:*:*:*:*:*:*

History

14 May 2026, 20:04

Type Values Removed Values Added
First Time Stirling
Stirling stirling Pdf
CPE cpe:2.3:a:stirlingpdf:stirling_pdf:2.7.3:*:*:*:*:*:*:* cpe:2.3:a:stirling:stirling_pdf:2.7.3:*:*:*:*:*:*:*

31 Mar 2026, 21:19

Type Values Removed Values Added
References () https://github.com/Stirling-Tools/Stirling-PDF/security/advisories/GHSA-xmhg-fv84-jgfc - () https://github.com/Stirling-Tools/Stirling-PDF/security/advisories/GHSA-xmhg-fv84-jgfc - Exploit, Vendor Advisory
First Time Stirlingpdf stirling Pdf
Stirlingpdf
CPE cpe:2.3:a:stirlingpdf:stirling_pdf:2.7.3:*:*:*:*:*:*:*

30 Mar 2026, 13:26

Type Values Removed Values Added
Summary
  • (es) Stirling-PDF es una aplicación web alojada localmente que le permite realizar varias operaciones en archivos PDF. En la versión 2.7.3, el endpoint /API/v1/convert/eml/pdf con el parámetro downloadHtml=true devuelve HTML sin sanear del cuerpo del correo electrónico con Content-Type: text/html. Un atacante que envía un correo electrónico malicioso a un usuario de Stirling-PDF puede lograr la ejecución de JavaScript cuando ese usuario exporta el correo electrónico utilizando la función 'Descargar archivo HTML intermedio'. La versión 2.8.0 corrige el problema.

26 Mar 2026, 17:16

Type Values Removed Values Added
New CVE

Information

Published : 2026-03-26 17:16

Updated : 2026-05-14 20:04


NVD link : CVE-2026-34071

Mitre link : CVE-2026-34071

CVE.ORG link : CVE-2026-34071


JSON object : View

Products Affected

stirling

  • stirling_pdf
CWE
CWE-79

Improper Neutralization of Input During Web Page Generation ('Cross-site Scripting')