Сегодня 21 мая 2026
18+
MWC 2018 2018 Computex IFA 2018
реклама
Новости Software

В популярнейшем архиваторе 7-Zip обнаружены две уязвимости, позволяющие удалённо взламывать ПК

Исследователи безопасности выявили две критические уязвимости в популярной программе сжатия данных 7-Zip, которые позволяют злоумышленникам выполнять произвольный код на компьютере жертвы, если пользователь откроет или извлечёт содержимое специально сформированного ZIP-архива.

 Источник изображения: Kandinsky

Источник изображения: Kandinsky

Как стало известно Tom's Hardware, о проблеме сообщила 7 октября японская компания-разработчик ПО для кибербезопасности Trend Micro в рамках инициативы Zero Day Initiative (ZDI). Уязвимости зарегистрированы под идентификаторами CVE-2025-11001 и CVE-2025-11002 и связаны с тем, как 7-Zip обрабатывает символические ссылки внутри ZIP-файлов. Злоумышленник может создать архив, способный выйти за пределы целевой директории распаковки и записать файлы в произвольные системные пути. При комбинированном использовании эти уязвимости позволяют добиться выполнения кода с привилегиями текущего пользователя, что достаточно для компрометации среды Windows. Обе уязвимости имеют базовую оценку по шкале CVSS, равную 7,0.

Согласно бюллетеню ZDI, для эксплуатации требуется минимальное взаимодействие пользователя — достаточно просто открыть или извлечь вредоносный архив. После этого уязвимость обхода каталогов через символические ссылки может перезаписать файлы или разместить полезную нагрузку в чувствительных путях, что позволяет хакеру перехватить поток выполнения. ZDI классифицирует обе ошибки как уязвимости обхода каталогов, ведущие к удалённому выполнению кода в контексте учётной записи службы.

Российский разработчик 7-Zip Игорь Павлов выпустил версию 25.00 5 июля, в которой были устранены данные уязвимости. Стабильная версия 25.01 появилась в августе. Однако публичное раскрытие технических деталей произошло лишь на этой неделе, когда ZDI опубликовала соответствующие уведомления. Это означает, что пользователи, не обновлявшие программу с начала лета, оставались уязвимыми в течение нескольких месяцев, не зная об этом. Кроме того, из-за отсутствия механизма автоматического обновления многие продолжают использовать старые версии программы.

Ранее в этом году уязвимость CVE-2025-0411 привлекла внимание специалистов, поскольку позволяла обходить защиту Windows Mark-of-the-Web (MOTW) путём вложения вредоносных ZIP-архивов друг в друга, эффективно удаляя метку «загружено из интернета» с файлов. Эта проблема была устранена в версии 24.09.

Для обеспечения защиты рекомендуется загрузить 7-Zip версии 25.01 или новее непосредственно с официального сайта проекта. Установщик обновит существующую конфигурацию без изменения пользовательских настроек. До обновления следует избегать распаковки архивов из ненадёжных источников.

Источник:

Если вы заметили ошибку — выделите ее мышью и нажмите CTRL+ENTER.
Материалы по теме

window-new
Soft
Hard
Тренды 🔥
Масштабная перезагрузка обернулась для Ubisoft рекордными убытками, зато к 2029 году выйдут новые Assassin's Creed, Far Cry и Ghost Recon 19 мин.
Anthropic намерена завершить текущий квартал с прибылью — впервые в своей истории 31 мин.
Аналитики: за пять дней Subnautica 2 стала самой быстро продаваемой игрой 2026 года в Steam, опередив Crimson Desert и Resident Evil Requiem 49 мин.
Вместо Titanfall 3: разработчики Splitgate анонсировали мультиплеерный шутер с титанами Empulse 3 ч.
«Настоящий шаг вперёд»: Cloudflare сравнила Anthropic Mythos с опытным исследователем 3 ч.
Valve назвала абсурдом приравнивание лутбоксов в Counter-Strike к азартным играм 5 ч.
Google случайно опубликовала эксплойт для уязвимости Chromium, которую не исправляет уже 29 месяцев 5 ч.
Нейросеть Gemini начнёт объяснять пользователям, почему им стоит купить тот или иной товар 6 ч.
Postgres Professional представила СУБД Postgres Pro AXE для гибридных нагрузок 11 ч.
Цукерберг успокоил сотрудников Meta: новых массовых увольнений в этом году не ожидается 11 ч.
В Китае представлен первый универсальный робот для помощи по дому — ему уже ищут семью 24 мин.
Nvidia строит вычислительную империю: за 16 месяцев она потратила $90 млрд на сделки и инвестиции 57 мин.
Новая статья: Обзор умных часов HUAWEI WATCH FIT 5 Pro: тренируйся, панда! 2 ч.
ИИ обещал сделать всё дешевле, но пока только разгоняет инфляцию 2 ч.
xAI Маска сожгла $6,4 млрд за год и это не предел — компания готовит гигантский Grok 2 ч.
Марс разогнал станцию NASA «Психея» на пути к металлическому астероиду и помог откалибровать её научные приборы 2 ч.
Россияне скупают зарядки и пауэрбанки — рынок мобильных аксессуаров подскочил на треть 3 ч.
«РТК-ЦОД» займётся развитием ЦОД-инфраструктуры в Нижегородской области 3 ч.
Нереида оказалась единственным исконным спутником Нептуна — её состав не похож на состав объектов пояса Койпера 3 ч.
OpenAI торопится подать заявку на IPO до конца текущей недели 3 ч.