← volver
CVE-2025-8088highbajo ataqueransomwareCWE-35

Path traversal vulnerability in WinRAR

95Vexday Risk Score

Prioriza la corrección. Ella está bajo explotación confirmada por CISA y tiene prueba de concepto pública.

ssvc Actcvss 8.4epss 95%
de la publicación al arma0 días
Publicada en NVD8 ago
1ª PoC26 may
CISA KEV+4d
probabilidad de explotación
95%top 1% de las CVE
explotación observada
CISA + VulnCheck
53 exploit(s) público(s)
Acción exigida por CISAplazo federal: 2025-09-02

Apply mitigations per vendor instructions, follow applicable BOD 22-01 guidance for cloud services, or discontinue use of the product if mitigations are unavailable.

Resumen

Falha de path traversal na versão Windows do WinRAR que permite a um arquivo comprimido malicioso escrever arquivos fora do diretório de extração pretendido, plantando executáveis em %TEMP% ou %LOCALAPPDATA% e alcançando execução de código. Foi descoberta pela ESET durante investigação de campanhas ativas do grupo RomCom e explorada em paralelo por outro grupo (Paper Werewolf/GOFFEE), o que a torna crítica na prática, não só no papel: já havia dois atores distintos abusando dela antes da correção existir.

Detalle técnico

A falha (CWE-35, path traversal) está na forma como o WinRAR para Windows resolve caminhos de extração ao processar Alternate Data Streams (ADS), um recurso do NTFS que permite múltiplas representações do mesmo caminho de arquivo. Um arquivo RAR malicioso pode abusar dessa ambiguidade para fazer o WinRAR gravar conteúdo em caminhos escolhidos pelo atacante — especificamente %TEMP% e %LOCALAPPDATA% — que normalmente estariam fora do escopo de extração e são sensíveis porque podem conter binários carregados automaticamente por outros processos.

O atacante controla o caminho de destino embutido no arquivo comprimido via a manipulação de ADS, efetivamente burlando a restrição que deveria confinar a extração ao diretório escolhido pelo usuário. Isso não é execução direta de código pelo WinRAR: é plantio de arquivo (DLL ou executável) em local estratégico, que depois é acionado por outro mecanismo — nas cadeias observadas pela ESET, COM hijacking (a DLL maliciosa é carregada por aplicativos como o Microsoft Edge) ou execução direta de um binário malicioso empacotado junto ao arquivo legítimo.

A mesma lógica vulnerável está presente em UnRAR.dll (versão Windows) e no código-fonte portável do UnRAR para Windows, segundo a ESET — ou seja, qualquer produto terceiro que embuta essas bibliotecas para processar RAR herda o problema. O caso do dtSearch confirma isso: versões 2022.02 e anteriores do dtSearch para Windows usavam essa biblioteca e ficaram vulneráveis até removerem o componente antes do lançamento 2023.01.

Cómo se explota

O vetor é entrega de arquivo malicioso via phishing — nas campanhas observadas, e-mails com anexos de arquivo comprimido, em alguns casos personalizados para o alvo. A exploração exige interação do usuário (abrir/extrair o arquivo) e roda localmente após a entrega; não é uma falha explorável remotamente pela rede sem essa etapa social. Não há evidência de que exija privilégios elevados ou configuração não padrão do WinRAR — a condição real é simplesmente convencer a vítima a abrir o arquivo.

A ESET documentou três cadeias de execução distintas usadas pelo grupo RomCom: uma usando uma DLL maliciosa acionada por COM hijacking (executada por aplicativos como o Microsoft Edge) para instalar uma instância customizada do framework Mythic Agent; outra entregando um executável malicioso que instala o malware SnipBot (conhecido do RomCom), com checagens anti-sandbox que interrompem a execução em máquinas virtuais vazias; e uma terceira usando os malwares RustyClaw e MeltingClaw. Paralelamente, o grupo Paper Werewolf/GOFFEE (rastreado pela Bi.ZONE) explorou a mesma falha — de forma independente da descoberta da ESET — via anexos que se passavam por comunicações de um instituto de pesquisa russo, visando instalar malware de acesso remoto.

A exploração já estava ativa antes da correção pública: a ESET detectou a atividade em 18 de julho de 2025, confirmou a vulnerabilidade em 24 de julho e notificou o fornecedor no mesmo dia; a correção saiu seis dias depois. Isso a caracteriza como zero-day explorada em campanha real, não como PoC teórica publicada depois do patch — está no catálogo KEV da CISA por esse motivo.

Versiones

Afectadas
WinRAR para Windows em versões anteriores à 7.13. Também afeta as versões Windows do UnRAR.dll e do código-fonte portável do UnRAR (usados por produtos terceiros que processam arquivos RAR), conforme apontado pela ESET. Produtos terceiros que embutem esses componentes, como dtSearch 2022.02 e anteriores, também ficam vulneráveis até removerem/atualizarem o componente.
Corregidas en
WinRAR 7.13, lançado pelo fornecedor (win.rar GmbH) cerca de seis dias após a notificação da ESET. Para dtSearch, o problema não existe a partir da versão 2023.01, por ter removido o código relacionado antes do lançamento.

Cómo protegerse

A correção é atualizar o WinRAR para a versão 7.13 ou posterior. O WinRAR não tem mecanismo de atualização automática, então a correção depende do usuário baixar e instalar manualmente — isso é relevante porque, diferente de software com auto-update, a base instalada de ~500 milhões de usuários citada pela imprensa fica exposta por muito mais tempo por padrão.

Se a atualização não for imediatamente possível: para produtos terceiros que embutem UnRAR.dll ou o código-fonte portável do UnRAR no Windows (como no caso confirmado do dtSearch), a mitigação documentada é remover/desabilitar esse componente — no caso do dtSearch, deletar os arquivos dtv_rar.dll e dtv_rar64.dll, o que desativa a indexação/busca de arquivos RAR mas não afeta o resto do produto. Cada produto que empacota essas bibliotecas precisa de tratamento equivalente e específico do fornecedor correspondente.

Controle compensatório genérico enquanto não há atualização: como o vetor depende de abertura de anexo por phishing, filtragem de anexos de arquivo comprimido em gateways de e-mail e bloqueio de execução a partir de %TEMP%/%LOCALAPPDATA% via política de restrição de software reduzem a superfície, mas não eliminam o risco de path traversal em si — são mitigação de defesa em profundidade, não correção da falha. Não há indicação de que apenas evitar abrir arquivos de fontes desconhecidas seja suficiente, já que as campanhas usaram e-mails personalizados que dificultam a triagem manual.

Cómo detectar

A ESET identificou a exploração inicialmente por telemetria que apontou um arquivo aparecendo em um caminho de diretório fora do padrão — ou seja, o sinal mais direto é conteúdo extraído de um arquivo RAR/comprimido aparecendo em %TEMP% ou %LOCALAPPDATA% fora da estrutura esperada da extração. Outros sinais úteis: carregamento de DLLs não assinadas ou incomuns por processos legítimos (como msedge.exe) consistente com COM hijacking; execução de binários relacionados a SnipBot, RustyClaw, MeltingClaw ou instâncias customizadas de Mythic Agent; e e-mails de phishing com anexos de arquivo comprimido, inclusive personalizados para o destinatário.

Não há assinatura de rede confiável, já que a exploração ocorre localmente após a abertura do arquivo — a detecção depende de telemetria de endpoint (EDR) monitorando escrita de arquivo fora do diretório de extração e comportamento pós-exploração, não de tráfego de rede.

Investigado y redactado con IA a partir del advisory del fabricante y análisis públicos, con las fuentes citadas. Verifica siempre la versión corregida en el advisory oficial antes de actuar.
A path traversal vulnerability affecting the Windows version of WinRAR allows the attackers to execute arbitrary code by crafting malicious archive files. This vulnerability was exploited in the wild and was discovered by Anton Cherepanov, Peter Košinár, and Peter Strýček from ESET.
CVSS:4.0/AV:L/AC:L/AT:N/PR:N/UI:A/VC:H/VI:H/VA:H/SC:N/SI:N/SA:N
Productos afectados
win.rar GmbH · WinRAR
PoCs públicas encontradas53
githubgithub.com/sxyrxyy/CVE-2025-8088-WinRAR-Proof-of-Concept-PoC-Exploit-71githubgithub.com/onlytoxi/CVE-2025-8088-Winrar-Tool56githubgithub.com/knight0x07/WinRAR-CVE-2025-8088-PoC-RAR46githubgithub.com/hexsecteam/CVE-2025-8088-Winrar-Tool40githubgithub.com/pentestfunctions/CVE-2025-8088-Multi-Document36githubgithub.com/aldisakti2/CVE-2025-8088-BUILDER-Winrar-Tool28githubgithub.com/AdityaBhatt3010/CVE-2025-8088-WinRAR-Zero-Day-Path-Traversal12githubgithub.com/jordan922/CVE-2025-808810githubgithub.com/pentestfunctions/best-CVE-2025-808810githubgithub.com/starfallreverie/winrar-exploit8githubgithub.com/kitsuneshade/WinRAR-Exploit-Tool---Rust-Edition8githubgithub.com/walidpyh/CVE-2025-80885githubgithub.com/lennertdefauw/CVE-2025-80885githubgithub.com/Syrins/CVE-2025-8088-Winrar-Tool-Gui3githubgithub.com/pexlexity/WinRAR-CVE-2025-8088-Path-Traversal-PoC2githubgithub.com/travisbgreen/cve-2025-80882githubgithub.com/undefined-name12/CVE-2025-8088-Winrar2githubgithub.com/pescada-dev/-CVE-2025-80881githubgithub.com/DeepBlue-dot/CVE-2025-8088-WinRAR-Startup-PoC1githubgithub.com/Shinkirou789/Cve-2025-8088-WinRar-vulnerability1githubgithub.com/ilhamrzr/RAR-Anomaly-Inspector1githubgithub.com/0xAbolfazl/CVE-2025-8088-WinRAR-PathTraversal-PoC1githubgithub.com/hbesljx/CVE-2025-8088-EXP0githubgithub.com/nhattanhh/CVE-2025-80880githubgithub.com/ghostn4444/CVE-2025-80880githubgithub.com/techcorp/CVE-2025-8088-Exploit0githubgithub.com/xi0onamdev/WinRAR-CVE-2025-8088-Exploitation-Toolkit0githubgithub.com/IsmaelCosma/CVE-2025-80880githubgithub.com/shaheeryasirofficial/CVE-2025-80880vulncheckvulncheck.com/xdb/f64138d13478no verificadovulncheckvulncheck.com/xdb/78ed85fda27eno verificadovulncheckvulncheck.com/xdb/5da337bc5f89no verificadovulncheckvulncheck.com/xdb/9b534d3ef6c7no verificadovulncheckvulncheck.com/xdb/eb888ee6693fno verificadovulncheckvulncheck.com/xdb/3d258c7fae5ano verificadovulncheckvulncheck.com/xdb/c9ec17df3484no verificadovulncheckvulncheck.com/xdb/78b7ca6ea1dfno verificadovulncheckvulncheck.com/xdb/9d7c3c7fdd33no verificadovulncheckvulncheck.com/xdb/6f9c869c6fb9no verificadovulncheckvulncheck.com/xdb/55d1b6a61807no verificadovulncheckvulncheck.com/xdb/45645f7612e0no verificadovulncheckvulncheck.com/xdb/a844d0def670no verificadovulncheckvulncheck.com/xdb/1e4c37c73a41no verificadovulncheckvulncheck.com/xdb/154992e62e50no verificadovulncheckvulncheck.com/xdb/7650cf5a95abno verificadovulncheckvulncheck.com/xdb/34ba9124d782no verificadovulncheckvulncheck.com/xdb/cd3c4f37b48ano verificadovulncheckvulncheck.com/xdb/961835f2d3b8no verificadovulncheckvulncheck.com/xdb/1d051fb3ef28no verificadovulncheckvulncheck.com/xdb/30419eb3bb9fno verificadovulncheckvulncheck.com/xdb/292be7ae71cano verificadovulncheckvulncheck.com/xdb/0b2ca6f9f58ano verificadovulncheckvulncheck.com/xdb/f46f62569182no verificado
⚠ Recursos públicos, para evaluar la exposición de sistemas que controlas o estás autorizado a probar. Prueba solo con autorización.