Μια πρόσφατη ευπάθεια ασφαλείας που επηρεάζει το 7-Zip βρίσκεται υπό ενεργή εκμετάλλευση, σύμφωνα με μια ανακοίνωση που εξέδωσε η NHS England Digital την Τρίτη.

Η εν λόγω ευπάθεια είναι η CVE-2025-11001 (βαθμολογία CVSS: 7.0), η οποία επιτρέπει σε απομακρυσμένους επιτιθέμενους να εκτελούν αυθαίρετο κώδικα. Το πρόβλημα έχει αντιμετωπιστεί στην έκδοση 25.00 του 7-Zip, που κυκλοφόρησε τον Ιούλιο του 2025.
Δείτε επίσης: WordPress: Σοβαρή ευπάθεια στο plugin W3 Total Cache
“Το συγκεκριμένο σφάλμα υπάρχει στη διαχείριση των symbolic links σε αρχεία ZIP. Τα κατασκευασμένα δεδομένα σε ένα αρχείο ZIP μπορούν να κάνουν την διαδικασία να μεταβεί σε μη επιθυμητούς καταλόγους“, ανέφερε το Zero Day Initiative (ZDI) της Trend Micro σε μια ειδοποίηση που κυκλοφόρησε τον περασμένο μήνα. “Ένας επιτιθέμενος μπορεί να αξιοποιήσει αυτό το σφάλμα για να εκτελέσει κώδικα στο πλαίσιο ενός service account“.

7-Zip: Διόρθωση ευπαθειών
Αξίζει να σημειωθεί ότι η έκδοση 7-Ζip 25.00 διορθώνει επίσης ένα άλλο κενό ασφαλείας, το CVE-2025-11002 (βαθμολογία CVSS: 7.0), που επιτρέπει την απομακρυσμένη εκτέλεση κώδικα μέσω της ακατάλληλης διαχείρισης symbolic links μέσα σε αρχεία ZIP. Και οι δύο αδυναμίες εισήχθησαν στην έκδοση 21.02.
Δείτε επίσης: Operation WrtHug: Εκμετάλλευση ευπαθειών για μόλυνση EoL ASUS routers
“Έχει παρατηρηθεί ενεργή εκμετάλλευση της CVE-2025-11001“, ανέφερε η NHS England Digital. Ωστόσο, προς το παρόν δεν υπάρχουν διαθέσιμες λεπτομέρειες για το πώς χρησιμοποιείται, από ποιον και σε ποιο πλαίσιο.
Δεδομένου ότι υπάρχουν αποδείξεις εκμετάλλευσης (PoC), είναι απαραίτητο οι χρήστες του 7-Ζip να προχωρήσουν γρήγορα στην εφαρμογή των απαραίτητων διορθώσεων, αν δεν το έχουν ήδη κάνει.
Δείτε επίσης: Η σιωπηλή ενημέρωση της Fortinet εκμεταλλεύεται σοβαρό σφάλμα στο FortiWeb

“Αυτό το σφάλμα μπορεί να χρησιμοποιηθεί μόνο από το πλαίσιο ενός elevated user/service account ή ενός μηχανήματος με ενεργοποιημένο το developer mode“, ανέφερε ο ερευνητής ασφαλείας Dominik (γνωστός και ως pacbypass), ο οποίος κυκλοφόρησε το PoC. “Αυτή η ευπάθεια μπορεί να χρησιμοποιηθεί μόνο στα Windows“, κατέληξε.
🔒 Προστατέψτε την ιδιωτικότητά σας με Proton VPN
Ελβετικό VPN από τους δημιουργούς του Proton Mail — αυστηρή πολιτική no-logs, ισχυρή κρυπτογράφηση και ενσωματωμένο NetShield που μπλοκάρει διαφημίσεις, trackers & malware.
- ✔ No-logs, με έδρα την Ελβετία (εκτός 14-Eyes)
- ✔ NetShield: φραγή διαφημίσεων, trackers & κακόβουλων domains
- ✔ Καλύπτει όλες τις συσκευές — δωρεάν έκδοση διαθέσιμη
Ο σύνδεσμος είναι συνεργατικός (affiliate) — το SecNews ενδέχεται να λάβει προμήθεια χωρίς επιπλέον κόστος για εσάς. Δεν επηρεάζει την ανεξαρτησία της αρθρογραφίας μας.
