Как символические ссылки превратили 7-Zip в удалённый катапультатор кода

Как символические ссылки превратили 7-Zip в удалённый катапультатор кода

ока большинство пользователей думало, что 7-Zip — это тихая рабочая лошадка для распаковки очередных «документов от бухгалтерии», в его недрах жили баги, подходящие для уличной хакерской драки. Один из них, CVE-2025-11001, уже пошёл в дело, и атакующие начали ломать системы без лишнего шума, просто закидывая ZIP-архивы с символическими ссылками, которые ведут туда, куда им выгодно. Уязвимость аккуратно лежала в движке обработки ZIP-файлов и позволяла злоумышленнику подменить пути и заставить 7-Zip выполнять произвольный код от имени служебных аккаунтов. Не RCE, а тихий ZIP-телепорт на машинке администратора.

Ирония: баг был в симлинках, а пользователи даже не успели понять, что именно перепутали — архив, путь или свою безопасность. Патч уже давно выпущен в версии 25.00, но как всегда, большинство устройств живёт на старье, и теперь эти машины в зоне риска, особенно системы, где включён developer mode или используются сервисные аккаунты. В Windows такая конструкция становится особенно хрупкой: одна неправильная ссылка — и компрометация на ровном месте.

Исследователи Ryota Shiga из GMO Flatt Security и их ИИ-инструмент Takumi нашли баг и передали его по правилам disclosure, а вот злоумышленники решили, что это отличный стартовый трамплин. NHS England Digital сообщил о реальных атаках, но пока никому не раскрывает ни методы, ни цели, ни группировки. По крайней мере одно понятно: PoC уже гуляет по сети, и атаки могут быть не только точечными, но и массовыми.

Пока пользователи продолжают «понижать уровень угрозы» командой «я позже обновлюсь», эксплойты только набирают обороты. Вредоносы начали упаковывать RCE-сюрпризы в архивы так же легко, как спамеры шлют ZIP-файлы «резюме». После такой доставки сервисные процессы могут стать проводником в корпоративные сети.

Техническое резюме для тех, у кого нет времени на философию:
— проблема — симлинки внутри ZIP;
— результат — произвольный код от имени сервисных учёток;
— платформа — только Windows;
— решение — обновиться до 7-Zip 25.00 или выкинуть старые версии как битую флешку;
— иначе ZIP-архив начнёт командовать системой.

Следующий шаг - практика
CTA Image

Эта статья - только начало. Настоящие навыки появляются тогда, когда знания превращаются в практику. В Kraken Academy мы собрали полноценные курсы по информационной безопасности с лабораториями, практическими заданиями и пошаговыми образовательными треками - от первых шагов до уровня специалиста.

Начать обучение

Читать далее

Когда котику делать нечего он поднимает свою лабораторию

Когда котику делать нечего он поднимает свою лабораторию

❗Важно: Материал опубликован исключительно в образовательных целях и предназначен для изучения принципов работы технологий, методов защиты и проведения легального тестирования безопасности. Любые проверки, сканирование, эксплуатация уязвимостей или иные действия в отношении информационных систем допускаются только при наличии явного разрешения их владельца или в специально созданной лабораторной среде. Автор и администрация

Иллюзия безопасности: 5 мифов о кибербезопасности, в которые до сих пор верит топ-менеджмент

Иллюзия безопасности: 5 мифов о кибербезопасности, в которые до сих пор верит топ-менеджмент

В корпоративном управлении существует странный парадокс. Руководители тщательно считают финансовые риски, проверяют контрагентов, страхуют имущество, создают резервы и заранее обсуждают, что произойдёт при падении продаж или потере крупного клиента. Но как только разговор переходит к кибербезопасности, та же логика часто исчезает. Вместо оценки вероятности, ущерба и готовности к восстановлению появляются

Шпионаж из розетки: как данные могут покинуть компьютер через кабель питания

Шпионаж из розетки: как данные могут покинуть компьютер через кабель питания

В кибербезопасности принято защищать очевидные каналы связи. Компании устанавливают межсетевые экраны, шифруют трафик, контролируют USB-устройства, отключают беспроводные интерфейсы и физически изолируют особенно важные системы от интернета. Кажется, что компьютер, не подключённый к локальной сети и внешним сервисам, уже не способен передать данные наружу. Однако у любого работающего устройства остаются

Тестовое с сюрпризом: как фейковые рекрутеры воруют пароли и доступы

Тестовое с сюрпризом: как фейковые рекрутеры воруют пароли и доступы

Представьте, в данный момент вы ищете работу или открыты к предложениям. В известных сервисах по поиску работы или на почту приходит письмо от приятного HR-специалиста. Вакансия — сказка, вилка — выше рынка, требования идеальные. Вам предлагают сделать небольшое тестовое задание, чтобы оценить навыки. Вы скачиваете архив, запускаете файл… и через пять