Instituto Nacional de ciberseguridad. Sección Incibe
Instituto Nacional de Ciberseguridad. Sección INCIBE-CERT

Vulnerabilidad en SumatraPDF (CVE-2026-25880)

Gravedad CVSS v3.1:
ALTA
Tipo:
CWE-426 Ruta de búsqueda no confiable
Fecha de publicación:
09/02/2026
Última modificación:
23/02/2026

Descripción

SumatraPDF es un lector multiformato para Windows. En la versión 3.5.2 y anteriores, el lector de PDF permite la ejecución de un binario malicioso (explorer.exe) ubicado en el mismo directorio que el PDF abierto cuando el usuario hace clic en Archivo ? 'Mostrar en carpeta'. Este comportamiento conduce a la ejecución de código arbitrario en el sistema de la víctima con los privilegios del usuario actual, sin ninguna advertencia ni interacción del usuario más allá del clic en el menú.

Productos y versiones vulnerables

CPE Desde Hasta
cpe:2.3:a:sumatrapdfreader:sumatrapdf:*:*:*:*:*:*:*:* 3.5.2 (incluyendo)