Сегодня 10 июня 2026
18+
MWC 2018 2018 Computex IFA 2018
реклама
Новости Software

В популярнейшем архиваторе 7-Zip обнаружены две уязвимости, позволяющие удалённо взламывать ПК

Исследователи безопасности выявили две критические уязвимости в популярной программе сжатия данных 7-Zip, которые позволяют злоумышленникам выполнять произвольный код на компьютере жертвы, если пользователь откроет или извлечёт содержимое специально сформированного ZIP-архива.

 Источник изображения: Kandinsky

Источник изображения: Kandinsky

Как стало известно Tom's Hardware, о проблеме сообщила 7 октября японская компания-разработчик ПО для кибербезопасности Trend Micro в рамках инициативы Zero Day Initiative (ZDI). Уязвимости зарегистрированы под идентификаторами CVE-2025-11001 и CVE-2025-11002 и связаны с тем, как 7-Zip обрабатывает символические ссылки внутри ZIP-файлов. Злоумышленник может создать архив, способный выйти за пределы целевой директории распаковки и записать файлы в произвольные системные пути. При комбинированном использовании эти уязвимости позволяют добиться выполнения кода с привилегиями текущего пользователя, что достаточно для компрометации среды Windows. Обе уязвимости имеют базовую оценку по шкале CVSS, равную 7,0.

Согласно бюллетеню ZDI, для эксплуатации требуется минимальное взаимодействие пользователя — достаточно просто открыть или извлечь вредоносный архив. После этого уязвимость обхода каталогов через символические ссылки может перезаписать файлы или разместить полезную нагрузку в чувствительных путях, что позволяет хакеру перехватить поток выполнения. ZDI классифицирует обе ошибки как уязвимости обхода каталогов, ведущие к удалённому выполнению кода в контексте учётной записи службы.

Российский разработчик 7-Zip Игорь Павлов выпустил версию 25.00 5 июля, в которой были устранены данные уязвимости. Стабильная версия 25.01 появилась в августе. Однако публичное раскрытие технических деталей произошло лишь на этой неделе, когда ZDI опубликовала соответствующие уведомления. Это означает, что пользователи, не обновлявшие программу с начала лета, оставались уязвимыми в течение нескольких месяцев, не зная об этом. Кроме того, из-за отсутствия механизма автоматического обновления многие продолжают использовать старые версии программы.

Ранее в этом году уязвимость CVE-2025-0411 привлекла внимание специалистов, поскольку позволяла обходить защиту Windows Mark-of-the-Web (MOTW) путём вложения вредоносных ZIP-архивов друг в друга, эффективно удаляя метку «загружено из интернета» с файлов. Эта проблема была устранена в версии 24.09.

Для обеспечения защиты рекомендуется загрузить 7-Zip версии 25.01 или новее непосредственно с официального сайта проекта. Установщик обновит существующую конфигурацию без изменения пользовательских настроек. До обновления следует избегать распаковки архивов из ненадёжных источников.

Источник:

Если вы заметили ошибку — выделите ее мышью и нажмите CTRL+ENTER.
Материалы по теме

window-new
Soft
Hard
Тренды 🔥
iPhone 17 получит урезанную Siri AI в iOS 27 из-за нехватки оперативной памяти 6 мин.
Неизвестные опубликовали исходный код червя Miasma, и тот атаковал GitHub 9 мин.
Honor научила смартфоны подсовывать приложениям фальшивые данные вместо личных — Google может её завернуть 55 мин.
Безумное приключение про одержимую монахиню Indika привлекло миллион игроков 2 ч.
Юристы обеих сторон в судебном разбирательстве сослались на выдумки ИИ — наказали всех 3 ч.
Ежемесячное обновление Windows установится не на все ПК, предупредила Microsoft 3 ч.
Waymo создала виртуального водителя, чтобы тестировать реакцию автопилота на дорожные инциденты 4 ч.
Новый релиз Basis Dynamix Enterprise 4.6: автоматическая балансировка нагрузки, связанные клоны и поддержка современных протоколов работы с СХД 5 ч.
В 2025 году российский рынок инфраструктурных облачных сервисов вырос почти на треть 5 ч.
ChatGPT начал рекомендовать поддельные магазины мошенников — пользователи лишились денег 5 ч.
Компактная 8K-камера Insta360 Luna Ultra с подвесом и объективом Leica Summicron дебютировала по цене $770 7 мин.
Акции Apple упали после крупных анонсов — возможно, не по её вине 2 ч.
Санкции на сертификат: Let’s Encrypt перестанет работать с недружественными США странами, лицами и организациями 4 ч.
Представлен GL.iNet Comet X — стоечный KVM с возможностью управления четырьмя серверами 4 ч.
AST SpaceMobile объявила сроки запуска гигантских интернет-спутников BlueBird 8, 9 и 10 4 ч.
Со следующего месяца Lenovo поднимет цены на ПК — второй раз с начала года 4 ч.
Представлены доступные смартфоны OnePlus Turbo 6X и 6X Pro с батареями до 8000 мА·ч 5 ч.
Выручка TSMC в мае подскочила на 30 %, подогреваемая ИИ-бумом 5 ч.
Китай готовится потратить $295 млрд на строительство ИИ-инфраструктуры по всей стране 5 ч.
Машины с одним лишь ДВС выбыли из пятёрки самых популярных в Китае легковушек по итогам мая 6 ч.