Изследователи в областта на киберсигурността са установили две критични уязвимости в популярната програма за компресиране на данни 7-Zip, които позволяват на нападателите да изпълняват произволен код на компютъра на жертвата, ако потребителят отвори или извлече съдържанието на специално генериран ZIP архив.
Проблемът е бил докладван на 7 октомври от японската компания за софтуер за киберсигурност Trend Micro като част от нейната инициатива Zero Day Initiative (ZDI). Уязвимостите са регистрирани под идентификаторите CVE-2025-11001 и CVE-2025-11002 и са свързани с начина, по който 7-Zip обработва символните връзки в ZIP файловете. Атакуващият може да създаде архив, способен да излезе извън целевата директория за разархивиране и да запише файлове по произволни системни пътища.
Когато се използват в комбинация, тези уязвимости позволяват изпълнението на код с привилегиите на текущия потребител, което е достатъчно за компрометиране на средата на Windows. И двете уязвимости имат базова оценка по CVSS от 7,0.
Според бюлетина на ZDI за експлоатирането е необходимо минимално взаимодействие с потребителя – достатъчно е просто да се отвори или изтегли зловреден архив. След това уязвимостта за обхождане на директории чрез символни връзки може да презапише файлове или да постави полезен товар в чувствителни пътища, което позволява на хакера да превземе потока на изпълнение.
Руският разработчик на 7-Zip Игор Павлов пусна версия 25.00 на 5 юли, която отстрани тези уязвимости. Стабилната версия 25.01 се появи през август. Публичното оповестяване на техническите подробности обаче стана едва тази седмица, когато ZDI публикува известия в този смисъл. Това означава, че потребителите, които не са актуализирали софтуера от началото на лятото, са останали уязвими в продължение на месеци, без да знаят това. Освен това, поради липсата на механизъм за автоматично актуализиране, много от тях продължават да използват по-стари версии на програмата.
По-рано тази година уязвимостта CVE-2025-0411 привлече вниманието на експертите, тъй като позволяваше заобикаляне на Mark-of-the-Web (MOTW) защитата на Windows чрез вграждане на злонамерени ZIP архиви един в друг, което на практика премахваше етикета „изтеглен от интернет“ от файловете. Този проблем беше отстранен във версия 24.09.
За да си осигурите защита, се препоръчва да изтеглите 7-Zip версия 25.01 или по-нова от Kaldata, или директно от официалния уебсайт на проекта. Инсталаторът ще актуализира съществуващата конфигурация, без да променя потребителските настройки. До обновяването трябва да се избягва разопаковането на архиви от ненадеждни източници.
Всичко важно от света на технологиите, директно в пощата ти.
С абонирането приемате нашите Условия и Политика за поверителност. Може да се отпишете с един клик по всяко време.
Коментирайте статията в нашите Форуми. За да научите първи най-важното, харесайте страницата ни във Facebook, и ни последвайте в Google Новини, TikTok, Telegram и Viber или изтеглете приложението на Kaldata.com за Android, iPhone, Huawei, Google Chrome, Microsoft Edge и Opera!