Instituto Nacional de ciberseguridad. Sección Incibe
Instituto Nacional de Ciberseguridad. Sección INCIBE-CERT

Vulnerabilidad en CMap en pdfminer.six (CVE-2025-70559)

Gravedad CVSS v3.1:
MEDIA
Tipo:
CWE-502 Deserialización de datos no confiables
Fecha de publicación:
03/02/2026
Última modificación:
11/02/2026

Descripción

pdfminer.six antes de 20251230 contiene una vulnerabilidad de deserialización insegura en el mecanismo de carga de CMap. La librería utiliza Python pickle para deserializar archivos de caché de CMap sin validación. Un atacante con la capacidad de colocar un archivo pickle malicioso en una ubicación accesible para la aplicación puede desencadenar ejecución de código arbitrario o escalada de privilegios cuando el archivo es cargado por un proceso de confianza. Esto es causado por un parche incompleto para CVE-2025-64512.