Vulnerabilidad en SumatraPDF (CVE-2026-25961)
Gravedad CVSS v3.1:
ALTA
Tipo:
CWE-295
Validación incorrecta de certificados
Fecha de publicación:
09/02/2026
Última modificación:
10/02/2026
Descripción
SumatraPDF es un lector multiformato para Windows. En las versiones 3.5.0 a 3.5.2, el mecanismo de actualización de SumatraPDF deshabilita la verificación del nombre de host TLS (INTERNET_FLAG_IGNORE_CERT_CN_INVALID) y ejecuta instaladores sin comprobaciones de firma. Un atacante de red con cualquier certificado TLS válido (por ejemplo, Let's Encrypt) puede interceptar la solicitud de comprobación de actualización, inyectar una URL de instalador malicioso y lograr la ejecución de código arbitrario.
Impacto
Puntuación base 3.x
7.50
Gravedad 3.x
ALTA



