---
id: CVE-2025-62186
title: >-
  Ankitects Anki before 25.02.5 allows a crafted shared deck on Windows to
  execute arbitrary commands when playing audio because of URL scheme
  mishandling.
summary: >-
  Ankitects Anki before 25.02.5 allows a crafted shared deck on Windows to
  execute arbitrary commands when playing audio because of URL scheme
  mishandling.
severity: medium
cvss: 6.7
cvssVector: 'CVSS:3.1/AV:L/AC:H/PR:N/UI:N/S:U/C:H/I:H/A:N'
cwe:
  - CWE-829
vendor: ankitects
product: anki
affected:
  - anki < 25.02.5
patched:
  - anki 25.02.5
published: '2025-10-07'
updated: '2026-10-08'
sourceUpdated: '2026-10-08T13:10:00.200'
source: NVD
sourceUrl: 'https://nvd.nist.gov/vuln/detail/CVE-2025-62186'
references:
  - url: 'https://github.com/ankitects/anki/releases/tag/25.02.5'
    label: cve@mitre.org
tags:
  - nvd
epss: 0.00141
epssPercentile: 0.02961
ingestedAt: '2026-10-08T13:42:54.983Z'
---

## Overview

Ankitects Anki before 25.02.5 allows a crafted shared deck on Windows to execute arbitrary commands when playing audio because of URL scheme mishandling.

## Affected

- `anki < 25.02.5`

## Remediation

Upgrade past the affected range:

- `anki 25.02.5`
