WinRAR 7.12正式版发布 修复**高危**远程代码执行漏洞 (影响之前所有版本,建议更新)

受影响的软件版本

  • WinRAR(仅Windows版本) <= 7.11

CVE-2025-6218 被归类为远程代码执行漏洞 (RCE),允许攻击者在当前用户的上下文操作中执行恶意代码,尽管该漏洞需要用户交互才能成功利用,但整体危害依然非常高。

利用机制以存档文件中构建的文件路径为中心,这可能导致 WinRAR 进程遍历到意外的目录,这种路径遍历攻击绕过正常的安全便捷,使攻击者能够将文件写入到预期提取目录之外的位置。

此类漏洞危害程度非常高,因为借助漏洞可以与其他攻击技术结合起来导致整个系统受损,技术分析表明,在处理存档文件时,WinRAR 的文件路径处理例程中存在该漏洞。

发现并报告该漏洞的是安全研究人员 whs3-detonator,研究人员私下向趋势科技报告了该漏洞,趋势科技确认后将漏洞通报给 WinRAR 对漏洞进行修复。

新闻链接|官方更新日志

新版下载(注意甄别正版) https://www.win-rar.com/fileadmin/winrar-versions/sc/sc20250627/wrr/winrar-x64-712sc.exe

这类新闻几乎每年都要看见一次啊,所以有更新就要及时安装~

WinRAR还是挺频繁的,不过也不用太紧张,当前还没有攻击活动也没有公开漏洞利用代码。

image.png

关键在于,winrar更新得自己手动安装,不会自动更新的

7zip也是这样的 :laughing:,我们公司电脑上默认就装了7zip,最后是强制全公司推送了更新才把存在漏洞的版本都修掉

还在用bandizip最后一个无广告版本

定期使用winget update看一下哪些软件有更新,手动更新一下就行了。自动更新这个东西也很难说,难免会更新到bug版本。

有弹窗广告的话可以用 Resource Hacker 打开并删掉某些内容。