Instituto Nacional de ciberseguridad. Sección Incibe
Instituto Nacional de Ciberseguridad. Sección INCIBE-CERT

Vulnerabilidad en sumatrapdf de sumatrapdfreader (CVE-2026-23512)

Gravedad CVSS v3.1:
ALTA
Tipo:
CWE-426 Ruta de búsqueda no confiable
Fecha de publicación:
14/01/2026
Última modificación:
03/02/2026

Descripción

SumatraPDF es un lector multiformato para Windows. En 3.5.2 y versiones anteriores, existe una vulnerabilidad de ruta de búsqueda no confiable cuando se activa la configuración de Opciones Avanzadas. La aplicación ejecuta notepad.exe sin especificar una ruta absoluta al usar la configuración de Opciones Avanzadas. En Windows, esto permite la ejecución de un notepad.exe malicioso colocado en el directorio de instalación de la aplicación, lo que lleva a la ejecución de código arbitrario.

Productos y versiones vulnerables

CPE Desde Hasta
cpe:2.3:a:sumatrapdfreader:sumatrapdf:*:*:*:*:*:*:*:* 3.5.2 (incluyendo)
cpe:2.3:o:microsoft:windows:-:*:*:*:*:*:*:*