Red Hat Product Errata RHSA-2026:41904 - Security Advisory Issued: 2026-07-20 Updated: 2026-07-20 RHSA-2026:41904 - Security Advisory Overview Updated Packages Synopsis Important: evince security update Type/Severity Security Advisory: Important Red Hat Lightspeed patch analysis Identify and remediate systems affected by this advisory. View affected systems Topic An update for evince is now available for Red Hat Enterprise Linux 7 Extended Lifecycle Support. Red Hat Product Security has rated this update as having a security impact of Important. A Common Vulnerability Scoring System (CVSS) base score, which gives a detailed severity rating, is available for each vulnerability from the CVE link(s) in the References section. Description The evince packages provide a simple multi-page document viewer for Portable Document Format (PDF), PostScript (PS), Encapsulated PostScript (EPS) files, and, with additional back-ends, also the Device Independent File format (DVI) files. Security Fix(es): atril: evince: xreader: PDF /GoToR action argv injection enables single-click RCE via --gtk-module dlopen (CVE-2026-46529) For more details about the security issue(s), including the impact, a CVSS score, acknowledgments, and other related information, refer to the CVE page(s) listed in the References section. Solution For details on how to apply this update, which includes the changes described in this advisory, refer to: https://access.redhat.com/articles/11258 Affected Products Red Hat Enterprise Linux Server - Extended Life Cycle Support 7 x86_64 Red Hat Enterprise Linux Server - Extended Life Cycle Support (for IBM z Systems) 7 s390x Red Hat Enterprise Linux Server - Extended Life Cycle Support for IBM Power, big endian 7 ppc64 Red Hat Enterprise Linux Server - Extended Life Cycle Support for IBM Power, little endian 7 ppc64le Fixes BZ - 2487669 - CVE-2026-46529 atril: evince: xreader: PDF /GoToR action argv injection enables single-click RCE via --gtk-module dlopen CVEs CVE-2026-46529 References https://access.redhat.com/security/updates/classification/#important Note: More recent versions of these packages may be available. Click a package name for more details. Red Hat Enterprise Linux Server - Extended Life Cycle Support 7 SRPM evince-3.28.2-11.el7_9.src.rpm SHA-256: 89240a9e28d98f1dc3b2c8832cb14d14429c7c3110dbb51e975fa02a3ea62acc x86_64 evince-3.28.2-11.el7_9.x86_64.rpm SHA-256: 9817c4af8f0f18daf55d0f41673e274347ae159bde2f810c0850a371c2adbd7c evince-browser-plugin-3.28.2-11.el7_9.x86_64.rpm SHA-256: 25532f7d283cba20a2db36137495b1d268bf40ad50a9f61711230f4d515df06d evince-debuginfo-3.28.2-11.el7_9.i686.rpm SHA-256: 0810bbbc27aa18928695b96889e38b920b45b153cdc3c702b53a9598a73ca890 evince-debuginfo-3.28.2-11.el7_9.i686.rpm SHA-256: 0810bbbc27aa18928695b96889e38b920b45b153cdc3c702b53a9598a73ca890 evince-debuginfo-3.28.2-11.el7_9.x86_64.rpm SHA-256: ac9c2ebe081d7bbbe95a677887b7b9b03610aeaaf232fb1b19a27d77ee155c94 evince-debuginfo-3.28.2-11.el7_9.x86_64.rpm SHA-256: ac9c2ebe081d7bbbe95a677887b7b9b03610aeaaf232fb1b19a27d77ee155c94 evince-devel-3.28.2-11.el7_9.i686.rpm SHA-256: 7d0890861dc6605b410fb8f9d209a93446b1574bea3107d6c1870eb388dc65f4 evince-devel-3.28.2-11.el7_9.x86_64.rpm SHA-256: 9d38507473ae741f010072bb8684403627668a46427648f34c74c09cf83a44ab evince-dvi-3.28.2-11.el7_9.x86_64.rpm SHA-256: 0a2eadd1e26d582cc1406c3fde37af238f0f24695bc2ad2cc36b94cc7c0b87ce evince-libs-3.28.2-11.el7_9.i686.rpm SHA-256: bf156c4fae80181d0a14f8245b95a03be5a205f77b26a84ad984875eb6aa267e evince-libs-3.28.2-11.el7_9.x86_64.rpm SHA-256: 4d4f17010c2f3891fbdf9d5d63d6076424aa56490eb57e800666e8d8c3b6e921 evince-nautilus-3.28.2-11.el7_9.x86_64.rpm SHA-256: 8edbd7e73e84d0c422f82cc503b84bd1ea5e1e7f62df02171da9f3a97ad97857 Red Hat Enterprise Linux Server - Extended Life Cycle Support (for IBM z Systems) 7 SRPM evince-3.28.2-11.el7_9.src.rpm SHA-256: 89240a9e28d98f1dc3b2c8832cb14d14429c7c3110dbb51e975fa02a3ea62acc s390x evince-3.28.2-11.el7_9.s390x.rpm SHA-256: 8ff951697e5720c5c620302a735ea08e29b05a1a2b4e5acd9c442fcfebd6f56b evince-browser-plugin-3.28.2-11.el7_9.s390x.rpm SHA-256: d9cdd26dd4c59663aa7c1e16b1fcaeb12faabb696209b4976b138f7eaac32b9a evince-debuginfo-3.28.2-11.el7_9.s390.rpm SHA-256: b6975b9e360e81b078bca6da7f4ac4c4dc21f79b2f8f55c675a67ac4ba0df07c evince-debuginfo-3.28.2-11.el7_9.s390.rpm SHA-256: b6975b9e360e81b078bca6da7f4ac4c4dc21f79b2f8f55c675a67ac4ba0df07c evince-debuginfo-3.28.2-11.el7_9.s390x.rpm SHA-256: 79eccea44212dd93d27709c1bb0bd750abb1a59759fba5614c0972ded65a740c evince-debuginfo-3.28.2-11.el7_9.s390x.rpm SHA-256: 79eccea44212dd93d27709c1bb0bd750abb1a59759fba5614c0972ded65a740c evince-devel-3.28.2-11.el7_9.s390.rpm SHA-256: 06aaafaa11b988c0f4d351c2f5c92b11fe766c60f6a145965ae4141541de9154 evince-devel-3.28.2-11.el7_9.s390x.rpm SHA-256: 9e5da0c934120bc12fe1c385fc38b131643376d8668fc541b14250d6737da679 evince-dvi-3.28.2-11.el7_9.s390x.rpm SHA-256: 3a29b36213809dfb384cebe69b036837bec5188ba1c4e68aa9a2ea362a227b67 evince-libs-3.28.2-11.el7_9.s390.rpm SHA-256: 8752db67e58d90cbf546b4d4fb4605cbe6f81490208f254fbf48a05eb88d11aa evince-libs-3.28.2-11.el7_9.s390x.rpm SHA-256: 7ec0bea58bc770dea626f350a7de4fae122cbaee2b0b6fd046f73b0e0181c0f7 evince-nautilus-3.28.2-11.el7_9.s390x.rpm SHA-256: 379482a4128cded871ddd072ba55bdf7b30eebb8cee57d7fb83e0b08d94db416 Red Hat Enterprise Linux Server - Extended Life Cycle Support for IBM Power, big endian 7 SRPM evince-3.28.2-11.el7_9.src.rpm SHA-256: 89240a9e28d98f1dc3b2c8832cb14d14429c7c3110dbb51e975fa02a3ea62acc ppc64 evince-3.28.2-11.el7_9.ppc64.rpm SHA-256: f6dd5df4f6b0a336577e347fdb28cf322f04d2ac47d5b2b755c016ccfef84b91 evince-browser-plugin-3.28.2-11.el7_9.ppc64.rpm SHA-256: f146290610326fd7dd4734362239e8c3585c1bac880c8083b315042e9ec68adf evince-debuginfo-3.28.2-11.el7_9.ppc.rpm SHA-256: 10a7d83d486727bc79e2d0e7f4fbb656ba4bb66a899f3c6eac5eca33f0c57c90 evince-debuginfo-3.28.2-11.el7_9.ppc.rpm SHA-256: 10a7d83d486727bc79e2d0e7f4fbb656ba4bb66a899f3c6eac5eca33f0c57c90 evince-debuginfo-3.28.2-11.el7_9.ppc64.rpm SHA-256: 3c3a8a71c08e219b1c7e1103d69662d46c4541e79b972acf1eace899d46a95cb evince-debuginfo-3.28.2-11.el7_9.ppc64.rpm SHA-256: 3c3a8a71c08e219b1c7e1103d69662d46c4541e79b972acf1eace899d46a95cb evince-devel-3.28.2-11.el7_9.ppc.rpm SHA-256: 36a1d1d763e67bf7e1e27fc2d42bda7a67c1ba9977c52369ea3c9f50acac4537 evince-devel-3.28.2-11.el7_9.ppc64.rpm SHA-256: 8c3837e04f133a3b8af6e2d19393d0e48a06dc5fb714d757bfce177863a34700 evince-dvi-3.28.2-11.el7_9.ppc64.rpm SHA-256: 8e0b081ff0205c1e9d91d94d062e5d973032c0389114af86e7a404e225ac4d0e evince-libs-3.28.2-11.el7_9.ppc.rpm SHA-256: 4b7697252ae44fe6d41f81545e894f65798101e500ca3fbfd3fe3f620b60f7b8 evince-libs-3.28.2-11.el7_9.ppc64.rpm SHA-256: 6eee49542eb7198539eb1ba93bb9f438f6e967f93e1bef8ec8f692d8478c09ff evince-nautilus-3.28.2-11.el7_9.ppc64.rpm SHA-256: c28e8ab6d671128e4369c88f51d1b27e13bc5e3266a942848e349038fe669146 Red Hat Enterprise Linux Server - Extended Life Cycle Support for IBM Power, little endian 7 SRPM evince-3.28.2-11.el7_9.src.rpm SHA-256: 89240a9e28d98f1dc3b2c8832cb14d14429c7c3110dbb51e975fa02a3ea62acc ppc64le evince-3.28.2-11.el7_9.ppc64le.rpm SHA-256: 3c6720e5a8b8419e7943e53de749faab0261b8f458821cbecd760116586a0c28 evince-browser-plugin-3.28.2-11.el7_9.ppc64le.rpm SHA-256: b2b13102f652072be176c252575fb3fee7aa51cca8a77fec3d0710b0cfc92e59 evince-debuginfo-3.28.2-11.el7_9.ppc64le.rpm SHA-256: bc801efbcf52c96666ed42715c91ad804864574b00649626fa47954f375cdedb evince-debuginfo-3.28.2-11.el7_9.ppc64le.rpm SHA-256: bc801efbcf52c96666ed42715c91ad804864574b00649626fa47954f375cdedb evince-devel-3.28.2-11.el7_9.ppc64le.rpm SHA-256: 011bf88febfc9d3b00d99f4c420d93ad0c0c8d385d4200360c25675b41351a02 evince-dvi-3.28.2-11.el7_9.ppc64le.rpm SHA-256: 32053251fb88170f211c321e0e15649e9db7594a68fd6a7184a6f4bbd7af8ec5 evince-libs-3.28.2-11.el7_9.ppc64le.rpm SHA-256: 34341d2389ca78ebfe11bab1e57d8355fb459ed654077630e5e8dc1659038ae3 evince-nautilus-3.28.2-11.el7_9.ppc64le.rpm SHA-256: 58bf2a4846814bbeeb2290323125d49d0ea830de6f2ad557c2d2881b04dc5010 The Red Hat security contact is secalert@redhat.com . More contact details at https://access.redhat.com/security/team/contact/ .
A critical vulnerability (CVE-2026-46529, CVSS 7.8 HIGH) in the Evince document viewer allows remote code execution via a malicious PDF file containing a crafted `/GoToR` action that triggers argument injection and subsequent module loading. The security update addresses this flaw for Red Hat Enterprise Linux 7 Extended Lifecycle Support.