Сегодня 10 октября 2026
18+
MWC 2018 2018 Computex IFA 2018
реклама
Новости Software

В популярнейшем архиваторе 7-Zip обнаружены две уязвимости, позволяющие удалённо взламывать ПК

Исследователи безопасности выявили две критические уязвимости в популярной программе сжатия данных 7-Zip, которые позволяют злоумышленникам выполнять произвольный код на компьютере жертвы, если пользователь откроет или извлечёт содержимое специально сформированного ZIP-архива.

 Источник изображения: Kandinsky

Источник изображения: Kandinsky

Как стало известно Tom's Hardware, о проблеме сообщила 7 октября японская компания-разработчик ПО для кибербезопасности Trend Micro в рамках инициативы Zero Day Initiative (ZDI). Уязвимости зарегистрированы под идентификаторами CVE-2025-11001 и CVE-2025-11002 и связаны с тем, как 7-Zip обрабатывает символические ссылки внутри ZIP-файлов. Злоумышленник может создать архив, способный выйти за пределы целевой директории распаковки и записать файлы в произвольные системные пути. При комбинированном использовании эти уязвимости позволяют добиться выполнения кода с привилегиями текущего пользователя, что достаточно для компрометации среды Windows. Обе уязвимости имеют базовую оценку по шкале CVSS, равную 7,0.

Согласно бюллетеню ZDI, для эксплуатации требуется минимальное взаимодействие пользователя — достаточно просто открыть или извлечь вредоносный архив. После этого уязвимость обхода каталогов через символические ссылки может перезаписать файлы или разместить полезную нагрузку в чувствительных путях, что позволяет хакеру перехватить поток выполнения. ZDI классифицирует обе ошибки как уязвимости обхода каталогов, ведущие к удалённому выполнению кода в контексте учётной записи службы.

Российский разработчик 7-Zip Игорь Павлов выпустил версию 25.00 5 июля, в которой были устранены данные уязвимости. Стабильная версия 25.01 появилась в августе. Однако публичное раскрытие технических деталей произошло лишь на этой неделе, когда ZDI опубликовала соответствующие уведомления. Это означает, что пользователи, не обновлявшие программу с начала лета, оставались уязвимыми в течение нескольких месяцев, не зная об этом. Кроме того, из-за отсутствия механизма автоматического обновления многие продолжают использовать старые версии программы.

Ранее в этом году уязвимость CVE-2025-0411 привлекла внимание специалистов, поскольку позволяла обходить защиту Windows Mark-of-the-Web (MOTW) путём вложения вредоносных ZIP-архивов друг в друга, эффективно удаляя метку «загружено из интернета» с файлов. Эта проблема была устранена в версии 24.09.

Для обеспечения защиты рекомендуется загрузить 7-Zip версии 25.01 или новее непосредственно с официального сайта проекта. Установщик обновит существующую конфигурацию без изменения пользовательских настроек. До обновления следует избегать распаковки архивов из ненадёжных источников.

Было интересно? Скажите об этом Google, чтобы чаще получать ссылки на наши новости про вирусы

Источник:

Если вы заметили ошибку — выделите ее мышью и нажмите CTRL+ENTER.
Материалы по теме

window-new
Soft
Hard
Тренды 🔥
Anthropic признала, что не может контролировать своих ИИ-агентов — поэтому им отключили интернет 2 ч.
Трамп обещал отделить американский TikTok от Китая, но связи с ByteDance сохранились 2 ч.
Стартовые продажи Gears of War: E-Day составили скромные 230 тысяч копий — игроки предпочли знакомиться с шутером через Game Pass 4 ч.
Гонка ИИ превратилась в ценовую войну — OpenAI догоняет Anthropic 5 ч.
Anthropic и OpenAI готовятся к первой крупной катастрофе по вине ИИ 9 ч.
Официально: продажи тактической стратегии Star Wars Zero Company от ветеранов XCOM превысили миллион копий 9 ч.
Белый дом отныне будет требовать от разработчиков ИИ обязательного предоставления отчётов об инцидентах с моделями 11 ч.
Президент Трамп объявил врагами всех, кто не готов использовать термин «сверхинтеллект» 12 ч.
Новая статья: RetroSpace — осторожно, уборщик галактику спасает. Рецензия 19 ч.
Девять из десяти клиентов VMware задумались об уходе из-за высоких цен 19 ч.
ASML повысила цены на весь ассортимент комплектующих для литографического оборудования 2 ч.
С аппаратных криптокошельков Ledger укарали криптовалюту на $86 млн — и пока непонятно, как 2 ч.
«Настоящая золотая лихорадка» — ИИ-бум перерос в ожесточённую борьбу за вычислительные мощности 3 ч.
Американская Synopsys хочет привлечь китайский ИИ к проектированию китайских чипов — чтобы соблюсти санкции 4 ч.
Аналитики ожидают обрушения спроса на ноутбуки в 2027 году из-за роста цен 4 ч.
Стоимость современных серверов с поставкой в Россию удвоилась за год 4 ч.
Рекордные цены отпугнули покупателей Xbox и PlayStation — рынку консолей угрожает кризис, как в 80-х 5 ч.
HPE анонсировала серверы ProLiant Gen13 на платформе AMD EPYC Venice 9006 6 ч.
До 22 ядер Arm Neoverse N2 и два канала DDR5-5200: Xsight Labs представила DPU серии E1L 6 ч.
Cloud4U открыл бронирование стойко-мест в ЦОД «Марфино» 6 ч.