Vulnerabilidade 7-Zip CVE-2025-11001 já é explorada
Vulnerabilidade 7-Zip coloca usuários em risco de execução remota de código (RCE) após a confirmação de ataques que exploram a falha CVE-2025-11001, corrigida apenas na versão 25.00 do compactador gratuito.
Detalhes da falha e descoberta
Classificada com pontuação 7,0 no CVSS, a CVE-2025-11001 foi introduzida no 7-Zip 21.02 e envolve o manuseio de links simbólicos dentro de arquivos ZIP. Ao abrir um arquivo malicioso, o software é induzido a percorrer diretórios não previstos, permitindo que invasores executem código com os privilégios do serviço ou conta de usuário elevada.
A descoberta é creditada a Ryota Shiga, da GMO Flatt Security, com apoio do auditor de segurança por IA Takumi. O alerta público veio da Zero Day Initiative (ZDI) da Trend Micro, que já publicou prova de conceito (PoC) demonstrando o ataque. Além da CVE-2025-11001, o update 25.00 também corrige a CVE-2025-11002, falha de mesma gravidade que compartilha a origem no tratamento inadequado de links simbólicos.
Riscos, exploração ativa e mitigação
O órgão britânico NHS England Digital confirmou exploração ativa da CVE-2025-11001, embora ainda não tenha detalhado grupos ou vetores específicos. Ataques bem-sucedidos exigem que o alvo possua uma conta privilegiada ou esteja com o Modo Desenvolvedor habilitado no Windows, sistema único impactado segundo o pesquisador Dominik (pacbypass).
Especialistas reforçam a urgência de atualizar para o 7-Zip 25.00 ou superior. Passos recomendados:
Imagem: Internet
- Baixar a versão mais recente no site oficial 7-Zip;
- Remover instalações antigas para evitar conflitos;
- Revisar políticas de privilégio de conta e desativar o Modo Desenvolvedor em máquinas que não precisem do recurso.
Segundo o Tom’s Hardware, o histórico de exploit públicos acelera a adoção dessa brecha por cibercriminosos, elevando o risco para estações de trabalho corporativas e domésticas.
Manter utilitários atualizados é parte essencial de um ambiente seguro. Confira mais dicas na Games In e fortaleça seu setup contra ameaças digitais.
Crédito da imagem: The Hacker News Fonte: The Hacker News

