当心!7-Zip被发现可执行任意代码,更新补丁刻不容缓
知名开源压缩软件 7-Zip 近日被披露存在两项高危安全漏洞(CVE-2025-11001 与 CVE-2025-11002),攻击者可通过诱使用户打开或解压恶意ZIP文件,从而在系统上执行任意代码。两项漏洞均由Trend Micro旗下的Zero Day Initiative(ZDI)在10月7日报告,CVSS基础评分均为7.0,属于高危级别。

漏洞根源在于7-Zip解析ZIP文件符号链接(symbolic link)的方式存在缺陷。攻击者可精心构造压缩包,通过符号链接穿越(directory traversal)手段突破解压限制,在系统其他目录写入文件,甚至可能植入恶意代码。当受害者在受影响版本中打开或解压这些文件时,攻击者即可在当前用户权限下远程执行任意指令。
尽管漏洞利用需用户交互,但门槛极低,只需“打开文件”即可触发攻击。一旦成功,黑客能控制受害者计算机、窃取资料,甚至为后续勒索软件入侵铺路。

7-Zip开发者Igor Pavlov已于2025年7月5日发布25.00版本修复相关漏洞,并在8月推出了最新稳定版25.01。然而,由于7-Zip缺乏自动更新机制,许多用户仍停留在旧版本,存在潜在安全风险。
研究人员提醒,所有用户应立即从7-Zip官网下载25.01或更高版本,以防止系统被远程利用。若你仍在使用便携旧版或第三方打包版本,请尽快更新或替换,以免成为黑客攻击的目标。
