У популярному архіваторі 7-Zip знайдено дві небезпечні «дірки» для хакерів
Вони можуть дозволити зловмисникам виконувати довільний код під час обробки ZIP-файлів без відома користувача. У мережі вже з'явилися докладні описи обох і спосіб їх виправлення.
Уразливості з ідентифікаторами CVE-2025-11002 та CVE-2025-11001 використовують архіви, що містять посилання на шкідливі бібліотеки. Останні під час розпакування такого файлу з правами адміністратора потрапляють до системної директорії та можуть бути запущені автоматично.
Для експлуатації самої вразливості не потрібні підвищені привілеї: достатньо самого факту взаємодії користувача зі шкідливим архівом. Особливу небезпеку це становить корпоративні системи — у таких сценаріях впровадження довільного коду може призвести до компрометації всієї інфраструктури.
У 7-Zip версії 25.00, що усуває знайдені вразливості, реалізовано сувору перевірку шляхів та блокування символьних посилань, що виходять за межі каталогу розпакування. Фахівці рекомендують не тягнути з оновленням програми та перевірити системи, в яких архіви розпаковуються автоматично.
Ознаками злому можуть бути невідомі бібліотеки або файли, що виконуються в захищених директоріях, а також наявність в системі ZIP-файлів з підозріло довгими шляхами.
Джерело: zerodayinitiative
Mac OS X / Windows
Microsoft почала тестувати помітне оновлення одного з найбільш використовуваних елементів Windows 11 — контекстного меню, яке з’являється після натискання правої кнопки миші. Одночасно компанія внесла низку змін у «Провідник», спрямованих на зменшення зависань, затримок і дрібних проблем, які можуть дратувати під час щоденної роботи з файлами.
Apple, схоже, ненавмисно розкрила значну частину своєї майбутньої продуктової лінійки. У release candidate macOS Tahoe 26.7, який компанія передала розробникам 17 серпня, виявили внутрішні кодові назви ще не представлених iPhone, Mac, iPad, AirPods і пристроїв для розумного дому. Деякі згадки вже зустрічалися в попередніх витоках, але інші з’явилися вперше.
