Сегодня 21 июля 2026
18+
MWC 2018 2018 Computex IFA 2018
реклама
Новости Software

В популярнейшем архиваторе 7-Zip обнаружены две уязвимости, позволяющие удалённо взламывать ПК

Исследователи безопасности выявили две критические уязвимости в популярной программе сжатия данных 7-Zip, которые позволяют злоумышленникам выполнять произвольный код на компьютере жертвы, если пользователь откроет или извлечёт содержимое специально сформированного ZIP-архива.

 Источник изображения: Kandinsky

Источник изображения: Kandinsky

Как стало известно Tom's Hardware, о проблеме сообщила 7 октября японская компания-разработчик ПО для кибербезопасности Trend Micro в рамках инициативы Zero Day Initiative (ZDI). Уязвимости зарегистрированы под идентификаторами CVE-2025-11001 и CVE-2025-11002 и связаны с тем, как 7-Zip обрабатывает символические ссылки внутри ZIP-файлов. Злоумышленник может создать архив, способный выйти за пределы целевой директории распаковки и записать файлы в произвольные системные пути. При комбинированном использовании эти уязвимости позволяют добиться выполнения кода с привилегиями текущего пользователя, что достаточно для компрометации среды Windows. Обе уязвимости имеют базовую оценку по шкале CVSS, равную 7,0.

Согласно бюллетеню ZDI, для эксплуатации требуется минимальное взаимодействие пользователя — достаточно просто открыть или извлечь вредоносный архив. После этого уязвимость обхода каталогов через символические ссылки может перезаписать файлы или разместить полезную нагрузку в чувствительных путях, что позволяет хакеру перехватить поток выполнения. ZDI классифицирует обе ошибки как уязвимости обхода каталогов, ведущие к удалённому выполнению кода в контексте учётной записи службы.

Российский разработчик 7-Zip Игорь Павлов выпустил версию 25.00 5 июля, в которой были устранены данные уязвимости. Стабильная версия 25.01 появилась в августе. Однако публичное раскрытие технических деталей произошло лишь на этой неделе, когда ZDI опубликовала соответствующие уведомления. Это означает, что пользователи, не обновлявшие программу с начала лета, оставались уязвимыми в течение нескольких месяцев, не зная об этом. Кроме того, из-за отсутствия механизма автоматического обновления многие продолжают использовать старые версии программы.

Ранее в этом году уязвимость CVE-2025-0411 привлекла внимание специалистов, поскольку позволяла обходить защиту Windows Mark-of-the-Web (MOTW) путём вложения вредоносных ZIP-архивов друг в друга, эффективно удаляя метку «загружено из интернета» с файлов. Эта проблема была устранена в версии 24.09.

Для обеспечения защиты рекомендуется загрузить 7-Zip версии 25.01 или новее непосредственно с официального сайта проекта. Установщик обновит существующую конфигурацию без изменения пользовательских настроек. До обновления следует избегать распаковки архивов из ненадёжных источников.

Источник:

Если вы заметили ошибку — выделите ее мышью и нажмите CTRL+ENTER.
Материалы по теме

window-new
Soft
Hard
Тренды 🔥
РТК-ЦОД запустил облачный мониторинг качества каналов связи для 20 тысяч объектов заказчиков «Ростелекома» 54 мин.
Anthropic выплатит авторам $1,5 млрд за «пиратскую библиотеку» для обучения Claude 2 ч.
Слухи: многострадальный ремейк Star Wars: Knights of the Old Republic скоро выйдет из тени 3 ч.
Activision подтвердила, когда пройдёт открытая «бета» Call of Duty: Modern Warfare 4 — подробности тестирования 3 ч.
ИИ-трафик на сайты СМИ и электронной коммерции удвоился 4 ч.
Apple за полгода опубликовала в App Store почти столько же приложений, сколько за весь 2025 год — во всем «винят» вайб-кодинг 7 ч.
В США задумались о запрете китайских открытых ИИ-моделей, включая нашумевшую Kimi K3 11 ч.
В популярном архиваторе 7-Zip нашли опасную лазейку для вирусов — обновиться придётся вручную 12 ч.
Календарь релизов — 20–26 июля: ZeroSpace, Avatar Legends: The Fighting Game и Scarlet Deer Inn 13 ч.
YouTube оставит ИИ-контент без монетизации — названы три категории видео, которые больше не будут приносить доход 13 ч.
РТК-ЦОД запустил облачный мониторинг качества каналов связи для 20 тысяч объектов заказчиков «Ростелекома» 54 мин.
США задним числом запретят гаджеты «подставных» брендов DJI 2 ч.
Внутри Cybercab нашли антенну Starlink, хотя автопилоту Tesla интернет вроде бы не нужен 2 ч.
GeForce RTX 5050, терабайтный SSD и DDR4: в «М.Видео» рассказали, какие комплектующие россияне чаще выбирают для сборки ПК 2 ч.
Эпидемия отмены запусков перекинулась на ракеты Falcon 9 — SpaceX о причинах молчит 3 ч.
Китайские власти задумались об усилении экспортного контроля в сфере ИИ-моделей и чипов 3 ч.
Microsoft по примеру конкурентов начала устанавливать серверные системы AMD Helios в своей облачной инфраструктуре Azure 5 ч.
Intel начала новый этап сокращений сотрудников в серверном подразделении 7 ч.
Бывшего менеджера TSMC обвинили в краже секретов производства микросхем для Китая 11 ч.
Новая статья: CFET: быстрее, меньше, надёжней 12 ч.