Сегодня 12 февраля 2026
18+
MWC 2018 2018 Computex IFA 2018
реклама
Новости Software

В популярнейшем архиваторе 7-Zip обнаружены две уязвимости, позволяющие удалённо взламывать ПК

Исследователи безопасности выявили две критические уязвимости в популярной программе сжатия данных 7-Zip, которые позволяют злоумышленникам выполнять произвольный код на компьютере жертвы, если пользователь откроет или извлечёт содержимое специально сформированного ZIP-архива.

 Источник изображения: Kandinsky

Источник изображения: Kandinsky

Как стало известно Tom's Hardware, о проблеме сообщила 7 октября японская компания-разработчик ПО для кибербезопасности Trend Micro в рамках инициативы Zero Day Initiative (ZDI). Уязвимости зарегистрированы под идентификаторами CVE-2025-11001 и CVE-2025-11002 и связаны с тем, как 7-Zip обрабатывает символические ссылки внутри ZIP-файлов. Злоумышленник может создать архив, способный выйти за пределы целевой директории распаковки и записать файлы в произвольные системные пути. При комбинированном использовании эти уязвимости позволяют добиться выполнения кода с привилегиями текущего пользователя, что достаточно для компрометации среды Windows. Обе уязвимости имеют базовую оценку по шкале CVSS, равную 7,0.

Согласно бюллетеню ZDI, для эксплуатации требуется минимальное взаимодействие пользователя — достаточно просто открыть или извлечь вредоносный архив. После этого уязвимость обхода каталогов через символические ссылки может перезаписать файлы или разместить полезную нагрузку в чувствительных путях, что позволяет хакеру перехватить поток выполнения. ZDI классифицирует обе ошибки как уязвимости обхода каталогов, ведущие к удалённому выполнению кода в контексте учётной записи службы.

Российский разработчик 7-Zip Игорь Павлов выпустил версию 25.00 5 июля, в которой были устранены данные уязвимости. Стабильная версия 25.01 появилась в августе. Однако публичное раскрытие технических деталей произошло лишь на этой неделе, когда ZDI опубликовала соответствующие уведомления. Это означает, что пользователи, не обновлявшие программу с начала лета, оставались уязвимыми в течение нескольких месяцев, не зная об этом. Кроме того, из-за отсутствия механизма автоматического обновления многие продолжают использовать старые версии программы.

Ранее в этом году уязвимость CVE-2025-0411 привлекла внимание специалистов, поскольку позволяла обходить защиту Windows Mark-of-the-Web (MOTW) путём вложения вредоносных ZIP-архивов друг в друга, эффективно удаляя метку «загружено из интернета» с файлов. Эта проблема была устранена в версии 24.09.

Для обеспечения защиты рекомендуется загрузить 7-Zip версии 25.01 или новее непосредственно с официального сайта проекта. Установщик обновит существующую конфигурацию без изменения пользовательских настроек. До обновления следует избегать распаковки архивов из ненадёжных источников.

Источник:

Если вы заметили ошибку — выделите ее мышью и нажмите CTRL+ENTER.
Материалы по теме

window-new
Soft
Hard
Тренды 🔥
Threads запустила ИИ-функцию для корректировки по времени рекомендаций в ленте 2 ч.
Глава отдела безопасности ИИ в Anthropic покинул компанию, осознав, что «мир в опасности» 2 ч.
Apple затягивает выпуск обновлённой Siri, в марте он не состоится 2 ч.
Microsoft залатала дыру в «Блокноте», через которую можно было запускать в Windows 11 вредоносный код 9 ч.
Apple выпустила обновления для старых версий iOS, macOS и iPadOS 9 ч.
Apple выпустила iOS 26.3 — с переносом данных на Android «по воздуху», новой галереей и другими улучшениями 9 ч.
Новая статья: Рынок кибербезопасности в России: ожидания и перспективы развития в 2026 году 9 ч.
AMD выпустила драйвер с поддержкой Yakuza Kiwami 3 и Nioh 3 10 ч.
Олдскульный шутер Starship Troopers: Ultimate Bug War от создателей Warhammer 40,000: Boltgun получил дату выхода и демоверсию в Steam 12 ч.
В Steam вышла демоверсия киберпанкового боевика Replaced — первые игроки в восторге 13 ч.
Micron опровергла слухи о том, что её память HBM4 не востребована Nvidia, её массовый выпуск начнётся в текущем квартале 36 мин.
Трекер Xiaomi Tag с поддержкой Android Find Hub и Apple Find засветился в магазинах до выхода на рынок 2 ч.
Илон Маск собирается строить спутники для инфраструктуры ИИ на Луне и запускать их с помощью огромной катапульты 4 ч.
Honor представила X6d — переиздание Play 60A с новой камерой и старым железом 12 ч.
HP теперь предлагает игровые ноутбуки по подписке — от $50 в месяц, но без права выкупа 12 ч.
Шестьдесят лет назад «Луна-9» первой в истории мягко села на Луну — теперь учёные ищут её заново 13 ч.
Ноль сопротивления и в 10 раз компактнее: Microsoft готовит сверхпроводниковую революцию для дата-центров 13 ч.
Память душит рынок: выпуск смартфонов в 2026 году может рухнуть на 10–15 % 14 ч.
Sony выпустит последние Blu-ray-рекордеры в этом месяце — но выпуск Blu-ray-плееров пока продолжится 14 ч.
Канадцы собрали «копеечный» аналог квантового компьютера для решения задач оптимизации 15 ч.