← back
CVE-2025-8088highunder attackransomwareCWE-35

Path traversal vulnerability in WinRAR

95Vexday Risk Score

Prioritize patching. It under exploitation confirmed by CISA and has a public proof of concept.

ssvc Actcvss 8.4epss 95%
from disclosure to weapon0 days
Published on NVDAug 8
1st PoCMay 26
CISA KEV+4d
exploitation probability
95%top 1% of all CVEs
observed exploitation
yesCISA + VulnCheck
53 public exploit(s)
Action required by CISAfederal deadline: 2025-09-02

Apply mitigations per vendor instructions, follow applicable BOD 22-01 guidance for cloud services, or discontinue use of the product if mitigations are unavailable.

Summary

Falha de path traversal na versão Windows do WinRAR que permite a um arquivo comprimido malicioso escrever arquivos fora do diretório de extração pretendido, plantando executáveis em %TEMP% ou %LOCALAPPDATA% e alcançando execução de código. Foi descoberta pela ESET durante investigação de campanhas ativas do grupo RomCom e explorada em paralelo por outro grupo (Paper Werewolf/GOFFEE), o que a torna crítica na prática, não só no papel: já havia dois atores distintos abusando dela antes da correção existir.

Technical detail

A falha (CWE-35, path traversal) está na forma como o WinRAR para Windows resolve caminhos de extração ao processar Alternate Data Streams (ADS), um recurso do NTFS que permite múltiplas representações do mesmo caminho de arquivo. Um arquivo RAR malicioso pode abusar dessa ambiguidade para fazer o WinRAR gravar conteúdo em caminhos escolhidos pelo atacante — especificamente %TEMP% e %LOCALAPPDATA% — que normalmente estariam fora do escopo de extração e são sensíveis porque podem conter binários carregados automaticamente por outros processos.

O atacante controla o caminho de destino embutido no arquivo comprimido via a manipulação de ADS, efetivamente burlando a restrição que deveria confinar a extração ao diretório escolhido pelo usuário. Isso não é execução direta de código pelo WinRAR: é plantio de arquivo (DLL ou executável) em local estratégico, que depois é acionado por outro mecanismo — nas cadeias observadas pela ESET, COM hijacking (a DLL maliciosa é carregada por aplicativos como o Microsoft Edge) ou execução direta de um binário malicioso empacotado junto ao arquivo legítimo.

A mesma lógica vulnerável está presente em UnRAR.dll (versão Windows) e no código-fonte portável do UnRAR para Windows, segundo a ESET — ou seja, qualquer produto terceiro que embuta essas bibliotecas para processar RAR herda o problema. O caso do dtSearch confirma isso: versões 2022.02 e anteriores do dtSearch para Windows usavam essa biblioteca e ficaram vulneráveis até removerem o componente antes do lançamento 2023.01.

How it’s exploited

O vetor é entrega de arquivo malicioso via phishing — nas campanhas observadas, e-mails com anexos de arquivo comprimido, em alguns casos personalizados para o alvo. A exploração exige interação do usuário (abrir/extrair o arquivo) e roda localmente após a entrega; não é uma falha explorável remotamente pela rede sem essa etapa social. Não há evidência de que exija privilégios elevados ou configuração não padrão do WinRAR — a condição real é simplesmente convencer a vítima a abrir o arquivo.

A ESET documentou três cadeias de execução distintas usadas pelo grupo RomCom: uma usando uma DLL maliciosa acionada por COM hijacking (executada por aplicativos como o Microsoft Edge) para instalar uma instância customizada do framework Mythic Agent; outra entregando um executável malicioso que instala o malware SnipBot (conhecido do RomCom), com checagens anti-sandbox que interrompem a execução em máquinas virtuais vazias; e uma terceira usando os malwares RustyClaw e MeltingClaw. Paralelamente, o grupo Paper Werewolf/GOFFEE (rastreado pela Bi.ZONE) explorou a mesma falha — de forma independente da descoberta da ESET — via anexos que se passavam por comunicações de um instituto de pesquisa russo, visando instalar malware de acesso remoto.

A exploração já estava ativa antes da correção pública: a ESET detectou a atividade em 18 de julho de 2025, confirmou a vulnerabilidade em 24 de julho e notificou o fornecedor no mesmo dia; a correção saiu seis dias depois. Isso a caracteriza como zero-day explorada em campanha real, não como PoC teórica publicada depois do patch — está no catálogo KEV da CISA por esse motivo.

Versions

Affected
WinRAR para Windows em versões anteriores à 7.13. Também afeta as versões Windows do UnRAR.dll e do código-fonte portável do UnRAR (usados por produtos terceiros que processam arquivos RAR), conforme apontado pela ESET. Produtos terceiros que embutem esses componentes, como dtSearch 2022.02 e anteriores, também ficam vulneráveis até removerem/atualizarem o componente.
Fixed in
WinRAR 7.13, lançado pelo fornecedor (win.rar GmbH) cerca de seis dias após a notificação da ESET. Para dtSearch, o problema não existe a partir da versão 2023.01, por ter removido o código relacionado antes do lançamento.

How to protect

A correção é atualizar o WinRAR para a versão 7.13 ou posterior. O WinRAR não tem mecanismo de atualização automática, então a correção depende do usuário baixar e instalar manualmente — isso é relevante porque, diferente de software com auto-update, a base instalada de ~500 milhões de usuários citada pela imprensa fica exposta por muito mais tempo por padrão.

Se a atualização não for imediatamente possível: para produtos terceiros que embutem UnRAR.dll ou o código-fonte portável do UnRAR no Windows (como no caso confirmado do dtSearch), a mitigação documentada é remover/desabilitar esse componente — no caso do dtSearch, deletar os arquivos dtv_rar.dll e dtv_rar64.dll, o que desativa a indexação/busca de arquivos RAR mas não afeta o resto do produto. Cada produto que empacota essas bibliotecas precisa de tratamento equivalente e específico do fornecedor correspondente.

Controle compensatório genérico enquanto não há atualização: como o vetor depende de abertura de anexo por phishing, filtragem de anexos de arquivo comprimido em gateways de e-mail e bloqueio de execução a partir de %TEMP%/%LOCALAPPDATA% via política de restrição de software reduzem a superfície, mas não eliminam o risco de path traversal em si — são mitigação de defesa em profundidade, não correção da falha. Não há indicação de que apenas evitar abrir arquivos de fontes desconhecidas seja suficiente, já que as campanhas usaram e-mails personalizados que dificultam a triagem manual.

How to detect

A ESET identificou a exploração inicialmente por telemetria que apontou um arquivo aparecendo em um caminho de diretório fora do padrão — ou seja, o sinal mais direto é conteúdo extraído de um arquivo RAR/comprimido aparecendo em %TEMP% ou %LOCALAPPDATA% fora da estrutura esperada da extração. Outros sinais úteis: carregamento de DLLs não assinadas ou incomuns por processos legítimos (como msedge.exe) consistente com COM hijacking; execução de binários relacionados a SnipBot, RustyClaw, MeltingClaw ou instâncias customizadas de Mythic Agent; e e-mails de phishing com anexos de arquivo comprimido, inclusive personalizados para o destinatário.

Não há assinatura de rede confiável, já que a exploração ocorre localmente após a abertura do arquivo — a detecção depende de telemetria de endpoint (EDR) monitorando escrita de arquivo fora do diretório de extração e comportamento pós-exploração, não de tráfego de rede.

Researched and written with AI from the vendor advisory and public analysis, with the sources above. Always confirm the fixed version in the official advisory before acting.
A path traversal vulnerability affecting the Windows version of WinRAR allows the attackers to execute arbitrary code by crafting malicious archive files. This vulnerability was exploited in the wild and was discovered by Anton Cherepanov, Peter Košinár, and Peter Strýček from ESET.
CVSS:4.0/AV:L/AC:L/AT:N/PR:N/UI:A/VC:H/VI:H/VA:H/SC:N/SI:N/SA:N
Affected products
win.rar GmbH · WinRAR
public PoCs found53
githubgithub.com/sxyrxyy/CVE-2025-8088-WinRAR-Proof-of-Concept-PoC-Exploit-71githubgithub.com/onlytoxi/CVE-2025-8088-Winrar-Tool56githubgithub.com/knight0x07/WinRAR-CVE-2025-8088-PoC-RAR46githubgithub.com/hexsecteam/CVE-2025-8088-Winrar-Tool40githubgithub.com/pentestfunctions/CVE-2025-8088-Multi-Document36githubgithub.com/aldisakti2/CVE-2025-8088-BUILDER-Winrar-Tool28githubgithub.com/AdityaBhatt3010/CVE-2025-8088-WinRAR-Zero-Day-Path-Traversal12githubgithub.com/jordan922/CVE-2025-808810githubgithub.com/pentestfunctions/best-CVE-2025-808810githubgithub.com/starfallreverie/winrar-exploit8githubgithub.com/kitsuneshade/WinRAR-Exploit-Tool---Rust-Edition8githubgithub.com/walidpyh/CVE-2025-80885githubgithub.com/lennertdefauw/CVE-2025-80885githubgithub.com/Syrins/CVE-2025-8088-Winrar-Tool-Gui3githubgithub.com/pexlexity/WinRAR-CVE-2025-8088-Path-Traversal-PoC2githubgithub.com/travisbgreen/cve-2025-80882githubgithub.com/undefined-name12/CVE-2025-8088-Winrar2githubgithub.com/pescada-dev/-CVE-2025-80881githubgithub.com/DeepBlue-dot/CVE-2025-8088-WinRAR-Startup-PoC1githubgithub.com/Shinkirou789/Cve-2025-8088-WinRar-vulnerability1githubgithub.com/ilhamrzr/RAR-Anomaly-Inspector1githubgithub.com/0xAbolfazl/CVE-2025-8088-WinRAR-PathTraversal-PoC1githubgithub.com/hbesljx/CVE-2025-8088-EXP0githubgithub.com/nhattanhh/CVE-2025-80880githubgithub.com/ghostn4444/CVE-2025-80880githubgithub.com/techcorp/CVE-2025-8088-Exploit0githubgithub.com/xi0onamdev/WinRAR-CVE-2025-8088-Exploitation-Toolkit0githubgithub.com/IsmaelCosma/CVE-2025-80880githubgithub.com/shaheeryasirofficial/CVE-2025-80880vulncheckvulncheck.com/xdb/f64138d13478unverifiedvulncheckvulncheck.com/xdb/78ed85fda27eunverifiedvulncheckvulncheck.com/xdb/5da337bc5f89unverifiedvulncheckvulncheck.com/xdb/9b534d3ef6c7unverifiedvulncheckvulncheck.com/xdb/eb888ee6693funverifiedvulncheckvulncheck.com/xdb/3d258c7fae5aunverifiedvulncheckvulncheck.com/xdb/c9ec17df3484unverifiedvulncheckvulncheck.com/xdb/78b7ca6ea1dfunverifiedvulncheckvulncheck.com/xdb/9d7c3c7fdd33unverifiedvulncheckvulncheck.com/xdb/6f9c869c6fb9unverifiedvulncheckvulncheck.com/xdb/55d1b6a61807unverifiedvulncheckvulncheck.com/xdb/45645f7612e0unverifiedvulncheckvulncheck.com/xdb/a844d0def670unverifiedvulncheckvulncheck.com/xdb/1e4c37c73a41unverifiedvulncheckvulncheck.com/xdb/154992e62e50unverifiedvulncheckvulncheck.com/xdb/7650cf5a95abunverifiedvulncheckvulncheck.com/xdb/34ba9124d782unverifiedvulncheckvulncheck.com/xdb/cd3c4f37b48aunverifiedvulncheckvulncheck.com/xdb/961835f2d3b8unverifiedvulncheckvulncheck.com/xdb/1d051fb3ef28unverifiedvulncheckvulncheck.com/xdb/30419eb3bb9funverifiedvulncheckvulncheck.com/xdb/292be7ae71caunverifiedvulncheckvulncheck.com/xdb/0b2ca6f9f58aunverifiedvulncheckvulncheck.com/xdb/f46f62569182unverified
⚠ Public resources, to assess the exposure of systems you control or are authorized to test. Test only with authorization.