Δύο ευπάθειες υψηλής σοβαρότητας έχουν ανακαλυφθεί στο δημοφιλές λογισμικό file archiver, 7-Zip. Οι ευπάθειες θα μπορούσαν να επιτρέψουν σε απομακρυσμένους επιτιθέμενους να εκτελούν αυθαίρετο κώδικα. Οι ευπάθειες, που έχουν ταυτοποιηθεί ως CVE-2025-11001 και CVE-2025-11002, επηρεάζουν όλες τις εκδόσεις του λογισμικού πριν από την τελευταία έκδοση και απαιτούν άμεση επιδιόρθωση.

Η ουσία και των δύο ευπαθειών έγκειται στον τρόπο με τον οποίο το 7-Ζip διαχειρίζεται τα symbolic links που είναι ενσωματωμένα σε αρχεία ZIP. Σύμφωνα με την ανακοίνωση, ένας κακόβουλος παράγοντας μπορεί να δημιουργήσει ένα κακόβουλο αρχείο ZIP που περιέχει κατασκευασμένα δεδομένα που εκμεταλλεύονται αυτή την αδυναμία.
Δείτε επίσης: Ευπάθεια στην πλατφόρμα Microsoft Events αποκαλύπτει προσωπικά δεδομένα
Όταν ένας χρήστης με ευάλωτη έκδοση του 7-Ζip προσπαθεί να αποσυμπιέσει το αρχείο, η ελαττωματική διαδικασία μπορεί να χειραγωγηθεί για να εκτελέσει ένα directory traversal. Αυτό επιτρέπει στη διαδικασία εξαγωγής να γράφει αρχεία έξω από τον προοριζόμενο destination folder, τοποθετώντας ενδεχομένως κακόβουλα payloads σε ευαίσθητες τοποθεσίες του συστήματος.
Ενώ η επίθεση ξεκινά απομακρυσμένα μέσω της παράδοσης του κακόβουλου αρχείου, η εκμετάλλευση απαιτεί αλληλεπίδραση από τον χρήστη, καθώς το θύμα πρέπει να επιλέξει να ανοίξει το αρχείο. Οι συγκεκριμένοι διαύλοι επίθεσης μπορεί να διαφέρουν ανάλογα με το πώς το 7-Ζip υλοποιείται σε διαφορετικά περιβάλλοντα.

7-Zip: Σοβαρές ευπάθειες – Μεγαλύτερος κίνδυνος
Τόσο το CVE-2025-11001 όσο και το CVE-2025-11002 έχουν λάβει βαθμολογία CVSS 7.0/10, που τα κατατάσσει ως απειλές υψηλής σοβαρότητας. Μια επιτυχημένη εκμετάλλευση θα μπορούσε να επιτρέψει σε έναν επιτιθέμενο να εκτελέσει αυθαίρετο κώδικα στο επηρεαζόμενο σύστημα με τα προνόμια του λογαριασμού υπηρεσίας ή του χρήστη που εκτελεί την εφαρμογή 7-Ζip. Αυτό θα μπορούσε να οδηγήσει σε πλήρη παραβίαση του συστήματος, κλοπή δεδομένων ή την ανάπτυξη περαιτέρω κακόβουλου λογισμικού όπως ransomware.
Δείτε επίσης: PoC Exploit για ευπάθεια εκτέλεσης κώδικα στο Nothing Phone
Η υψηλή πολυπλοκότητα της επίθεσης και η απαίτηση για αλληλεπίδραση από τον χρήστη εμποδίζουν τις ευπάθειες να λάβουν κρίσιμη βαθμολογία, αλλά η πιθανή επίδραση στην εμπιστευτικότητα, την ακεραιότητα και τη διαθεσιμότητα παραμένει σημαντική δεδομένης της ευρείας χρήσης του εργαλείου 7-Ζip.
Ο προγραμματιστής του 7-Ζip έχει κυκλοφορήσει την έκδοση 25.00, η οποία διορθώνει αυτές τις αδυναμίες ασφαλείας. Όλοι οι χρήστες συνιστάται έντονα να ενημερώσουν τις εγκαταστάσεις τους άμεσα για να προστατευτούν από πιθανή εκμετάλλευση.
Δείτε επίσης: Ενημέρωση ασφαλείας GitLab – Διόρθωση πολλαπλών ευπαθειών

Οι ευπάθειες αναφέρθηκαν στον προμηθευτή στις 2 Μαΐου 2025, ακολουθώντας ένα χρονοδιάγραμμα υπεύθυνης γνωστοποίησης. Μια συντονισμένη δημόσια ανακοίνωση κυκλοφόρησε στις 7 Οκτωβρίου 2025, για να ενημερώσει το κοινό για τους κινδύνους και τη διαθέσιμη επιδιόρθωση. Αυτές οι ευπάθειες ανακαλύφθηκαν από τον ερευνητή ασφαλείας Ryota Shiga της GMO Flatt Security Inc., σε συνεργασία με το takumi-san.ai.
🔒 Προστατέψτε την ιδιωτικότητά σας με Proton VPN
Ελβετικό VPN από τους δημιουργούς του Proton Mail — αυστηρή πολιτική no-logs, ισχυρή κρυπτογράφηση και ενσωματωμένο NetShield που μπλοκάρει διαφημίσεις, trackers & malware.
- ✔ No-logs, με έδρα την Ελβετία (εκτός 14-Eyes)
- ✔ NetShield: φραγή διαφημίσεων, trackers & κακόβουλων domains
- ✔ Καλύπτει όλες τις συσκευές — δωρεάν έκδοση διαθέσιμη
Ο σύνδεσμος είναι συνεργατικός (affiliate) — το SecNews ενδέχεται να λάβει προμήθεια χωρίς επιπλέον κόστος για εσάς. Δεν επηρεάζει την ανεξαρτησία της αρθρογραφίας μας.
