В популярном архиваторе 7-Zip обнаружены две критические уязвимости, которые могут использовать хакеры.


Они позволяют выполнять произвольный код при обработке ZIP-файлов без ведома пользователя. В Сети уже появились подробные описания этих уязвимостей и способы их устранения.

Эти уязвимости имеют идентификаторы CVE-2025-11002 и CVE-2025-11001. Суть их такова: архив содержит ссылки на вредоносные библиотеки, которые при распаковке с правами администратора попадают в системные каталоги и могут быть автоматически запущены.

Для эксплуатации уязвимости не требуются привилегии — достаточно просто взаимодействия пользователя с ZIP-файлом. Это особенно опасно для корпоративных систем, где внедрение произвольного кода может привести к компрометации всей инфраструктуры.

В версии 7-Zip 25.00 эти уязвимости устранены: введена строгая проверка путей и блокировка символических ссылок, выходящих за пределы каталога распаковки. Специалисты рекомендуют как можно скорее обновить программу и проверить системы, в которых архивы распаковываются автоматически.

Симптомами взлома могут быть:

  • наличие неизвестных библиотек или исполняемых файлов в защищённых каталогах,

  • ZIP-архивы с подозрительно длинными путями внутри структуры папок.