Hack Alerta

Exploração ativa: CVE-2025-11001 permite RCE via 7‑Zip e patch corrige fuga de extração

CVE‑2025‑11001, em 7‑Zip, permite RCE ao explorar symbolic links em ZIPs; PoC público e exploração ativa foram observados. A correção está em 7‑Zip 25.00; a NHS emitiu advisory urgente em 18/11/2025.

Pesquisadores e agências já confirmaram exploração ativa de uma vulnerabilidade crítica em 7‑Zip (CVE‑2025‑11001) que permite execução remota de código ao manipular links simbólicos em arquivos ZIP; a atualização 25.00 corrige o problema.

Lede

CVE‑2025‑11001, vinculada a tratamento incorreto de symbolic links em arquivos ZIP pelo 7‑Zip, vem sendo explorada em operações reais; há proof‑of‑concept público e orientações urgentes para atualização para a versão 25.00.

Descoberta e escopo

A falha foi descoberta por Ryota Shiga, da GMO Flatt Security Inc., com auxílio da ferramenta AppSec Auditor. A vulnerabilidade permite que arquivos ZIP malformados com symbolic links levem a writing de ficheiros fora do diretório de extração, possibilitando sobrescrita de arquivos críticos e, em cenários, execução arbitrária de código no contexto do usuário ou serviço que realiza a extração.

Vetor e exploração

CVE‑2025‑11001 ocorre ao parsear ZIPs contendo links simbólicos que quebram a canonicalização de caminhos. Um PoC público demonstrou como um arquivo ZIP malicioso pode forçar gravação em locais arbitrários do sistema, reduzindo a barreira para atores maliciosos. A exploração exige interação mínima do utilizador — abrir ou extrair o arquivo já é suficiente — tornando o vetor relevante para campanhas de phishing e downloads maliciosos automatizados.

Severidade e mitigação

  • CVSS v3: 7.0 (alto), conforme reportagens públicas.
  • Vulnerabilidade relacionada: CVE‑2025‑11002 também corrigida em 7‑Zip 25.00; ambas derivam do mesmo manejo incorreto de symbolic links introduzido em 21.02.
  • Patch: 7‑Zip 25.00 (lançado em julho de 2025) aplica canonicalização mais rígida para bloquear tentativas de escape do diretório de extração; recomenda‑se atualização imediata em sistemas afetados.

Impacto e setores visados

7‑Zip é uma ferramenta de compressão amplamente usada em ambientes Windows — estimativas públicas apontam mais de 100 milhões de usuários da versão Windows — o que aumenta o risco de ampla exposição. Relatos iniciais citam foco em setores como saúde e finanças, onde operações de extração de arquivos são rotineiras. A NHS England Digital emitiu um advisory urgente em 18 de novembro de 2025 confirmando exploração ativa de CVE‑2025‑11001, e pedindo atualização imediata.

Riscos práticos

Além de RCE, o vetor pode ser usado para implantar ransomware, instalar backdoors persistentes ou exfiltrar credenciais quando combinado com canais adicionais de acesso lateral. Ambientes que realizam extração automatizada de armazenamento compartilhado ou anexos de e‑mail correm risco elevado de propagação silenciosa.

O que fazer agora (mitigações imediatas)

  • Atualizar 7‑Zip para a versão 25.00 ou posterior disponível no site oficial.
  • Bloquear ou filtrar anexos ZIP com origem não confiável nas plataformas de e‑mail e gateways de file transfer.
  • Impedir extrações automáticas de arquivos ZIP em serviços que processam conteúdos de terceiros sem validação.
  • Verificar logs e endpoints em busca de extrações recentes de ZIPs suspeitos e atividades de gravação fora de diretórios esperados.

Limites das informações

Relatos públicos não apresentam uma lista completa de IOCs ligados às campanhas observadas; o PoC público, por sua natureza, aumenta o risco de proliferação de exploits. Equipes devem combinar atualização com monitoramento e resposta ativa.

Conclusão

CVE‑2025‑11001 é uma vulnerabilidade de alta relevância operacional: fácil de explorar via interação mínima e amplamente difundida pelo uso massivo do 7‑Zip. A correção em 25.00 neutraliza o mecanismo de escape; a atualização imediata e medidas preventivas em pipelines de extração são imperativas.


Baseado em publicação original de Cyber Security News
Publicado pela Redação Hack Alerta com base em fontes externas citadas e monitoramento editorial do Hack Alerta. Para decisões técnicas, operacionais ou jurídicas, confirme sempre os detalhes na fonte original.