Vulnerabilidade 7-Zip CVE-2025-11001 já é explorada
Vulnerabilidade 7-Zip está sendo usada em ataques reais após o alerta emitido pela NHS England Digital nesta terça-feira (11), confirmando que a falha CVE-2025-11001, classificada com pontuação 7,0 no CVSS, pode permitir execução remota de código em máquinas afetadas.
O que causa o risco e quem está exposto
De acordo com o comunicado, o problema reside no manuseio de links simbólicos (symlinks) dentro de arquivos compactados. Ao explorar a brecha, um invasor remoto pode direcionar o 7-Zip a sobrescrever ou executar arquivos fora do diretório pretendido, abrindo caminho para a instalação de malware ou o sequestro completo do sistema operacional.
A falha afeta todas as compilações anteriores à versão 25.00, distribuída em julho de 2025. Quem utiliza o utilitário tanto em ambientes Windows quanto em Linux deve considerar-se vulnerável, especialmente servidores que processam arquivos enviados por terceiros.
Atualização é a única correção definitiva
O desenvolvedor do 7-Zip corrigiu o problema na versão 25.00. Administradores devem atualizar imediatamente para mitigar a ameaça, removendo builds antigas dos seus repositórios internos e distribuindo o instalador atualizado a todos os usuários.
Enquanto a atualização não é aplicada, a NHS England Digital recomenda restringir o uso do software a arquivos de origem confiável e monitorar logs em busca de execuções suspeitas. A publicação especializada Wired destaca que, em cenários corporativos, a vulnerabilidade pode ser explorada para movimentação lateral após o comprometimento inicial de e-mails ou estações de trabalho mal configuradas.
Manter ferramentas populares como 7-Zip em sua versão mais recente já se provou uma das formas mais simples de impedir ataques de RCE. Se a sua empresa lida com uploads de terceiros ou automatiza processos de descompactação, a correção deve ser tratada como prioridade alta.
Para mais detalhes sobre o impacto dessa falha e outras ameaças emergentes, continue acompanhando nossa editoria de Análise de Tecnologia.
Crédito da imagem: Thehackernews
Fonte: Thehackernews