Сегодня 16 октября 2025
18+
MWC 2018 2018 Computex IFA 2018
реклама
Новости Software

В популярнейшем архиваторе 7-Zip обнаружены две уязвимости, позволяющие удалённо взламывать ПК

Исследователи безопасности выявили две критические уязвимости в популярной программе сжатия данных 7-Zip, которые позволяют злоумышленникам выполнять произвольный код на компьютере жертвы, если пользователь откроет или извлечёт содержимое специально сформированного ZIP-архива.

 Источник изображения: Kandinsky

Источник изображения: Kandinsky

Как стало известно Tom's Hardware, о проблеме сообщила 7 октября японская компания-разработчик ПО для кибербезопасности Trend Micro в рамках инициативы Zero Day Initiative (ZDI). Уязвимости зарегистрированы под идентификаторами CVE-2025-11001 и CVE-2025-11002 и связаны с тем, как 7-Zip обрабатывает символические ссылки внутри ZIP-файлов. Злоумышленник может создать архив, способный выйти за пределы целевой директории распаковки и записать файлы в произвольные системные пути. При комбинированном использовании эти уязвимости позволяют добиться выполнения кода с привилегиями текущего пользователя, что достаточно для компрометации среды Windows. Обе уязвимости имеют базовую оценку по шкале CVSS, равную 7,0.

Согласно бюллетеню ZDI, для эксплуатации требуется минимальное взаимодействие пользователя — достаточно просто открыть или извлечь вредоносный архив. После этого уязвимость обхода каталогов через символические ссылки может перезаписать файлы или разместить полезную нагрузку в чувствительных путях, что позволяет хакеру перехватить поток выполнения. ZDI классифицирует обе ошибки как уязвимости обхода каталогов, ведущие к удалённому выполнению кода в контексте учётной записи службы.

Российский разработчик 7-Zip Игорь Павлов выпустил версию 25.00 5 июля, в которой были устранены данные уязвимости. Стабильная версия 25.01 появилась в августе. Однако публичное раскрытие технических деталей произошло лишь на этой неделе, когда ZDI опубликовала соответствующие уведомления. Это означает, что пользователи, не обновлявшие программу с начала лета, оставались уязвимыми в течение нескольких месяцев, не зная об этом. Кроме того, из-за отсутствия механизма автоматического обновления многие продолжают использовать старые версии программы.

Ранее в этом году уязвимость CVE-2025-0411 привлекла внимание специалистов, поскольку позволяла обходить защиту Windows Mark-of-the-Web (MOTW) путём вложения вредоносных ZIP-архивов друг в друга, эффективно удаляя метку «загружено из интернета» с файлов. Эта проблема была устранена в версии 24.09.

Для обеспечения защиты рекомендуется загрузить 7-Zip версии 25.01 или новее непосредственно с официального сайта проекта. Установщик обновит существующую конфигурацию без изменения пользовательских настроек. До обновления следует избегать распаковки архивов из ненадёжных источников.

Источник:

Если вы заметили ошибку — выделите ее мышью и нажмите CTRL+ENTER.
Материалы по теме

window-new
Soft
Hard
Тренды 🔥
Умер легендарный гейм-дизайнер Томонобу Итагаки — создатель Dead or Alive и отец современной Ninja Gaiden 23 мин.
Октябрьское обновление безопасности сломало localhost в Windows 11 43 мин.
OnePlus представила OxygenOS 16 в стиле iOS с расширенными ИИ-функциями и не только 49 мин.
Мультиплеерной игрой Quantic Dream оказалась условно-бесплатная MOBA — первый трейлер, геймплей и подробности Spellcasters Chronicles 2 ч.
Battlefield 6 установила новый рекорд скорости продаж для франшизы — 7 миллионов копий за три дня 3 ч.
Лучше поздно, чем никогда: спустя больше года после релиза Warhammer 40,000: Space Marine 2 получила демоверсию, причём временную 4 ч.
Партнёр PayPal по блокчейну случайно выпустил стейблкоины на $300 триллионов 5 ч.
Windows 11 получит голосовое управление, будет следить за происходящим на экране и выполнять поручения пользователя 5 ч.
Приложения Facebook Messenger для Windows и macOS перестанут работать через 60 дней 5 ч.
Разработчик Heavy Rain и Detroit: Become Human впервые взялся за мультиплеерную игру, а Star Wars Eclipse всё ещё жива 5 ч.
Водители Uber будут обучать искусственный интеллект в перерывах между заказами 27 мин.
Загадочное свечение центра Млечного Пути может пролить свет на тайну тёмной материи 35 мин.
Qualcomm и MediaTek задумались о передаче заказов на выпуск чипов Samsung — TSMC задрала цены 3 ч.
Xiaomi продолжит оснащать флагманы тыловыми дисплеями после успеха Xiaomi 17 Pro 4 ч.
Анонсированы смартфоны Oppo Find X9 и X9 Pro — камеры Hasselblad, чипы Dimensity 9500, ёмкие батареи и цена от $620 4 ч.
Pegatron представила ИИ-сервер AS501-4A1-16I1 с СЖО и 16 ускорителями AMD Instinct MI355X 6 ч.
Asus представила игровую клавиатуру Azoth 96 HE с магнитными переключателями, OLED-экраном и частотой опроса 8000 Гц 6 ч.
Разработчиков отечественных базовых станций оставят без финансовой господдержки 6 ч.
Стартап с российскими корнями XPANCEO показал новые прототипы умных контактных линз — от дополненной реальности до биомониторинга 7 ч.
Asus представила клавиатуру Falchion Ace HFX ZywOo Edition для фанатов Counter-Strike 7 ч.