Сегодня 04 марта 2026
18+
MWC 2018 2018 Computex IFA 2018
реклама
Новости Software

В популярнейшем архиваторе 7-Zip обнаружены две уязвимости, позволяющие удалённо взламывать ПК

Исследователи безопасности выявили две критические уязвимости в популярной программе сжатия данных 7-Zip, которые позволяют злоумышленникам выполнять произвольный код на компьютере жертвы, если пользователь откроет или извлечёт содержимое специально сформированного ZIP-архива.

 Источник изображения: Kandinsky

Источник изображения: Kandinsky

Как стало известно Tom's Hardware, о проблеме сообщила 7 октября японская компания-разработчик ПО для кибербезопасности Trend Micro в рамках инициативы Zero Day Initiative (ZDI). Уязвимости зарегистрированы под идентификаторами CVE-2025-11001 и CVE-2025-11002 и связаны с тем, как 7-Zip обрабатывает символические ссылки внутри ZIP-файлов. Злоумышленник может создать архив, способный выйти за пределы целевой директории распаковки и записать файлы в произвольные системные пути. При комбинированном использовании эти уязвимости позволяют добиться выполнения кода с привилегиями текущего пользователя, что достаточно для компрометации среды Windows. Обе уязвимости имеют базовую оценку по шкале CVSS, равную 7,0.

Согласно бюллетеню ZDI, для эксплуатации требуется минимальное взаимодействие пользователя — достаточно просто открыть или извлечь вредоносный архив. После этого уязвимость обхода каталогов через символические ссылки может перезаписать файлы или разместить полезную нагрузку в чувствительных путях, что позволяет хакеру перехватить поток выполнения. ZDI классифицирует обе ошибки как уязвимости обхода каталогов, ведущие к удалённому выполнению кода в контексте учётной записи службы.

Российский разработчик 7-Zip Игорь Павлов выпустил версию 25.00 5 июля, в которой были устранены данные уязвимости. Стабильная версия 25.01 появилась в августе. Однако публичное раскрытие технических деталей произошло лишь на этой неделе, когда ZDI опубликовала соответствующие уведомления. Это означает, что пользователи, не обновлявшие программу с начала лета, оставались уязвимыми в течение нескольких месяцев, не зная об этом. Кроме того, из-за отсутствия механизма автоматического обновления многие продолжают использовать старые версии программы.

Ранее в этом году уязвимость CVE-2025-0411 привлекла внимание специалистов, поскольку позволяла обходить защиту Windows Mark-of-the-Web (MOTW) путём вложения вредоносных ZIP-архивов друг в друга, эффективно удаляя метку «загружено из интернета» с файлов. Эта проблема была устранена в версии 24.09.

Для обеспечения защиты рекомендуется загрузить 7-Zip версии 25.01 или новее непосредственно с официального сайта проекта. Установщик обновит существующую конфигурацию без изменения пользовательских настроек. До обновления следует избегать распаковки архивов из ненадёжных источников.

Источник:

Если вы заметили ошибку — выделите ее мышью и нажмите CTRL+ENTER.
Материалы по теме

window-new
Soft
Hard
Тренды 🔥
Продажи Resident Evil Requiem перевалили за 5 млн копий меньше чем за неделю после релиза 12 мин.
Activision заставила замолчать надёжного инсайдера по Call of Duty и обвинила его в распространении лживых утечек 13 мин.
Esoteric Ebb стартовала в Steam с рейтингом 97 % и заслужила одобрение соавтора Disco Elysium 2 ч.
Alibaba потеряла одного из руководителей разработки ИИ-моделей Qwen 2 ч.
Создатели Tony Hawk's Pro Skater 3 + 4 опровергли слухи о работе над ремастером Fallout: New Vegas, но фанатов не убедили 2 ч.
После Пентагона OpenAI нацелилась на контракт с НАТО — Альтман попросил сотрудников не спорить о политике 3 ч.
Anthropic почти догнала OpenAI по годовой выручке 4 ч.
Деструктивная градостроительная стратегия All Will Fall скоро ворвётся в Steam — новый трейлер и дата выхода 4 ч.
Вдохновлённый комнатами страха кооперативный хоррор Blackroots получил атмосферный геймплейный трейлер 5 ч.
«Базис» создаёт собственный протокол передачи данных для удалённой работы 5 ч.
Бум ИИ разогнал стройку фабрик: азиатские компании вложат $136 млрд в производство чипов в этом году 2 ч.
Дубайский стартап с российскими корнями в шаге от создания контактных линз с датчиками, дисплеем и батарейкой 2 ч.
Российская «Рикор» выпустила смартфоны Rikor Neuro S3 и Neuro S5 на Adnroid 2 ч.
Цены на память теперь меняются каждый час — мелких производителей фактически отрезали от закупок 2 ч.
В Китае создали первый в мире беспилотник из бамбука — на очереди спутники 3 ч.
В самый раз для ИИ: Micron выпустила первый в мире модуль памяти LPDRAM SOCAMM2 на 256 Гбайт 3 ч.
Стартовали российские продажи смартфонов Xiaomi 17 и 17 Ultra 4 ч.
Seagate начала поставки самых ёмких в мире HDD — устройств Exos вместимостью до 44 Тбайт 4 ч.
Intel представила сетевой адаптер E830-XXVDA4F с четырьмя портами 10/25GbE 5 ч.
Водородные баржи-электростанции запитают сингапурские ИИ ЦОД 6 ч.