В популярному архіваторі 7-Zip виявлено дві вразливості, які дозволяють віддалено зламувати ПК

14 октября 2025

Дослідники безпеки виявили дві критичні вразливості в популярній програмі стиснення даних 7-Zip, які дозволяють зловмисникам виконувати довільний код на комп'ютері жертви, якщо користувач відкриє або витягне вміст спеціально сформованого ZIP-архіву.

Безпека: Kandinsky

Джерело зображення: Kandinsky

Як стало відомо Tom's Hardware, про проблему повідомила 7 жовтня японська компанія-розробник програмного забезпечення для кібербезпеки Trend Micro в рамках ініціативи Zero Day Initiative (ZDI). Вразливості зареєстровані під ідентифікаторами CVE-2025-11001 і CVE-2025-11002 і пов'язані з тим, як 7-Zip обробляє символічні посилання всередині ZIP-файлів. Зловмисник може створити архів, здатний вийти за межі цільового каталогу розпакування і записати файли в довільні системні шляхи. При комбінованому використанні ці вразливості дозволяють досягти виконання коду з привілеями поточного користувача, що є достатнім для компрометації середовища Windows. Обидві вразливості мають базову оцінку за шкалою CVSS, рівну 7,0.

Згідно з бюлетенем ZDI, для експлуатації вимагається мінімальне взаємодія користувача — достатньо просто відкрити або витягти шкідливий архів. Після цього вразливість обходу каталогів через символічні посилання може перезаписати файли або розмістити корисне навантаження в чутливих шляхах, що дозволяє хакеру перехопити потік виконання. ZDI класифікує обидві помилки як вразливості обходу каталогів, що призводять до віддаленого виконання коду в контексті облікового запису служби.

Російський розробник 7-Zip Ігор Павлов випустив версію 25.00 5 липня, в якій були усунуті ці вразливості. Стабільна версія 25.01 з'явилася в серпні. Однак публічне розкриття технічних деталей відбулося лише на цьому тижні, коли ZDI опублікувала відповідні повідомлення. Це означає, що користувачі, які не оновлювали програму з початку літа, залишалися вразливими протягом кількох місяців, не знаючи про це. Крім того, через відсутність механізму автоматичного оновлення багато продовжують використовувати старі версії програми.

Раніше цього року вразливість CVE-2025-0411 привернула увагу фахівців, оскільки дозволяла обходити захист Windows Mark-of-the-Web (MOTW) шляхом вкладення шкідливих ZIP-архівів один в одного, ефективно видаляючи мітку «завантажено з інтернету» з файлів. Цю проблему було усунено в версії 24.09.

Для забезпечення захисту рекомендується завантажити 7-Zip версії 25.01 або новіше безпосередньо з офіційного сайту проєкту. Інсталятор оновить існуючу конфігурацію без зміни користувацьких налаштувань. До оновлення слід уникати розпакування архівів з ненадійних джерел.

Хочеш дізнатися більше — читай відгуки

← Вернуться на предыдущую страницу

Читайте также:

Штучний інтелект допоміг палеонтологам розпізнавати динозаврів за окаменілими слідами 6 февраля 2026

Палеонтологія передбачає роботу з окам'янілими слідами життєдіяльності доісторичних мешканців нашої планети та їхніми залишками, але подібний матеріал не завжди просто систематизувати та ідентифікувати. Німецькі вчені використали штучний інтелект для пошуку восьми типових рис відбитків кінцівок динозаврів, які дозволяють точніше ідентифікувати їхніх власників.

Європа звинуватила TikTok у тому, що його безкінечна стрічка викликає залежність 6 февраля 2026

Єврокомісія звинуватила платформу коротких відео TikTok у тому, що функції додатку викликають залежність, і це є порушенням місцевих норм щодо онлайн-контенту. Сервісу було наказано змінити дизайн додатку. Якщо ця вимога буде проігнорована, то платформі загрожує штраф у розмірі до 6 % від річного світового обороту компанії ByteDance, що володіє платформою.

Apple заморозила створення ШІ-асистента для зміцнення здоров'я 6 февраля 2026

Компанія Apple прийняла рішення припинити проект Project Mulberry, спрямований на створення віртуального ШІ-асистента для зміцнення здоров'я. Як причину називається переоцінка підходу компанії до ринку оздоровчих послуг, повідомляє Bloomberg.

 

Вас могут заинтересовать эти отзывы

ify.ua 5.0
ify.ua

Отзывов: 1

Medion Group 3.0
Medion Group

Отзывов: 1

Каталог отзывов





×

Выберите область поиска

  • Авто
  • Одяг / аксесуари
  • Роботодавці
  • Інше