PT-2025-41203 · Igor Pavlov+2 · 7-Zip+2

CVE-2025-11001

·

Publicado

2025-01-01

·

Atualizado

2026-05-12

CVSS v3.1

7.8

Alta

VetorAV:L/AC:L/PR:N/UI:R/S:U/C:H/I:H/A:H
Nome do Software Vulnerável e Versões Afetadas 7-Zip versões anteriores a 25.00
Description Uma falha existe na lógica de análise de arquivos ZIP relacionada ao manuseio de links simbólicos. Um invasor pode criar um arquivo ZIP malicioso contendo links simbólicos que fazem com que o aplicativo percorra diretórios não pretendidos durante a extração. Esse salto de diretório permite que arquivos sejam gravados em locais arbitrários do sistema, o que pode ser usado para executar código arbitrário no contexto da conta de serviço que executa o 7-Zip. A exploração requer interação do usuário, especificamente a abertura de um arquivo compactado especialmente criado. Foi relatado que este problema está sendo utilizado em campanhas de phishing.
Recommendations Atualize para a versão 25.00 ou superior. Imponha o uso de sandboxing sempre que possível. Execute o 7-Zip com privilégios reduzidos.

Exploit

Correção

DoS

RCE

Path traversal

Link Following

Encontrou algum problema na descrição? Tem algo a acrescentar? Fique à vontade para nos escrever 👾

Enumeração de Fraquezas

Identificadores relacionados

BDU:2025-12910
BDU:2025-12912
CVE-2025-11001
ZDI-25-949

Produtos afetados

7-Zip
Debian
Red Os