← voltar
CVE-2025-8088highsob ataqueCWE-35

Path traversal vulnerability in WinRAR

95Vexday Risk Score

Priorize a correção. Ela está sob exploração confirmada pelo CISA e tem prova de conceito pública.

ssvc Actcvss 8.4epss 95%
da publicação à arma0 dias
Publicada no NVD8 de ago.
1ª PoC26 de mai.
CISA KEV+4d
probabilidade de exploração
95%top 1% das CVEs
exploração observada
simCISA + VulnCheck
53 exploit(s) público(s)
Ação exigida pela CISAprazo federal: 2025-09-02

Apply mitigations per vendor instructions, follow applicable BOD 22-01 guidance for cloud services, or discontinue use of the product if mitigations are unavailable.

Resumo

Falha de path traversal na versão Windows do WinRAR que permite a um arquivo comprimido malicioso escrever arquivos fora do diretório de extração pretendido, plantando executáveis em %TEMP% ou %LOCALAPPDATA% e alcançando execução de código. Foi descoberta pela ESET durante investigação de campanhas ativas do grupo RomCom e explorada em paralelo por outro grupo (Paper Werewolf/GOFFEE), o que a torna crítica na prática, não só no papel: já havia dois atores distintos abusando dela antes da correção existir.

Detalhamento técnico

A falha (CWE-35, path traversal) está na forma como o WinRAR para Windows resolve caminhos de extração ao processar Alternate Data Streams (ADS), um recurso do NTFS que permite múltiplas representações do mesmo caminho de arquivo. Um arquivo RAR malicioso pode abusar dessa ambiguidade para fazer o WinRAR gravar conteúdo em caminhos escolhidos pelo atacante — especificamente %TEMP% e %LOCALAPPDATA% — que normalmente estariam fora do escopo de extração e são sensíveis porque podem conter binários carregados automaticamente por outros processos.

O atacante controla o caminho de destino embutido no arquivo comprimido via a manipulação de ADS, efetivamente burlando a restrição que deveria confinar a extração ao diretório escolhido pelo usuário. Isso não é execução direta de código pelo WinRAR: é plantio de arquivo (DLL ou executável) em local estratégico, que depois é acionado por outro mecanismo — nas cadeias observadas pela ESET, COM hijacking (a DLL maliciosa é carregada por aplicativos como o Microsoft Edge) ou execução direta de um binário malicioso empacotado junto ao arquivo legítimo.

A mesma lógica vulnerável está presente em UnRAR.dll (versão Windows) e no código-fonte portável do UnRAR para Windows, segundo a ESET — ou seja, qualquer produto terceiro que embuta essas bibliotecas para processar RAR herda o problema. O caso do dtSearch confirma isso: versões 2022.02 e anteriores do dtSearch para Windows usavam essa biblioteca e ficaram vulneráveis até removerem o componente antes do lançamento 2023.01.

Como é explorada

O vetor é entrega de arquivo malicioso via phishing — nas campanhas observadas, e-mails com anexos de arquivo comprimido, em alguns casos personalizados para o alvo. A exploração exige interação do usuário (abrir/extrair o arquivo) e roda localmente após a entrega; não é uma falha explorável remotamente pela rede sem essa etapa social. Não há evidência de que exija privilégios elevados ou configuração não padrão do WinRAR — a condição real é simplesmente convencer a vítima a abrir o arquivo.

A ESET documentou três cadeias de execução distintas usadas pelo grupo RomCom: uma usando uma DLL maliciosa acionada por COM hijacking (executada por aplicativos como o Microsoft Edge) para instalar uma instância customizada do framework Mythic Agent; outra entregando um executável malicioso que instala o malware SnipBot (conhecido do RomCom), com checagens anti-sandbox que interrompem a execução em máquinas virtuais vazias; e uma terceira usando os malwares RustyClaw e MeltingClaw. Paralelamente, o grupo Paper Werewolf/GOFFEE (rastreado pela Bi.ZONE) explorou a mesma falha — de forma independente da descoberta da ESET — via anexos que se passavam por comunicações de um instituto de pesquisa russo, visando instalar malware de acesso remoto.

A exploração já estava ativa antes da correção pública: a ESET detectou a atividade em 18 de julho de 2025, confirmou a vulnerabilidade em 24 de julho e notificou o fornecedor no mesmo dia; a correção saiu seis dias depois. Isso a caracteriza como zero-day explorada em campanha real, não como PoC teórica publicada depois do patch — está no catálogo KEV da CISA por esse motivo.

Versões

Afetadas
WinRAR para Windows em versões anteriores à 7.13. Também afeta as versões Windows do UnRAR.dll e do código-fonte portável do UnRAR (usados por produtos terceiros que processam arquivos RAR), conforme apontado pela ESET. Produtos terceiros que embutem esses componentes, como dtSearch 2022.02 e anteriores, também ficam vulneráveis até removerem/atualizarem o componente.
Corrigidas em
WinRAR 7.13, lançado pelo fornecedor (win.rar GmbH) cerca de seis dias após a notificação da ESET. Para dtSearch, o problema não existe a partir da versão 2023.01, por ter removido o código relacionado antes do lançamento.

Como se proteger

A correção é atualizar o WinRAR para a versão 7.13 ou posterior. O WinRAR não tem mecanismo de atualização automática, então a correção depende do usuário baixar e instalar manualmente — isso é relevante porque, diferente de software com auto-update, a base instalada de ~500 milhões de usuários citada pela imprensa fica exposta por muito mais tempo por padrão.

Se a atualização não for imediatamente possível: para produtos terceiros que embutem UnRAR.dll ou o código-fonte portável do UnRAR no Windows (como no caso confirmado do dtSearch), a mitigação documentada é remover/desabilitar esse componente — no caso do dtSearch, deletar os arquivos dtv_rar.dll e dtv_rar64.dll, o que desativa a indexação/busca de arquivos RAR mas não afeta o resto do produto. Cada produto que empacota essas bibliotecas precisa de tratamento equivalente e específico do fornecedor correspondente.

Controle compensatório genérico enquanto não há atualização: como o vetor depende de abertura de anexo por phishing, filtragem de anexos de arquivo comprimido em gateways de e-mail e bloqueio de execução a partir de %TEMP%/%LOCALAPPDATA% via política de restrição de software reduzem a superfície, mas não eliminam o risco de path traversal em si — são mitigação de defesa em profundidade, não correção da falha. Não há indicação de que apenas evitar abrir arquivos de fontes desconhecidas seja suficiente, já que as campanhas usaram e-mails personalizados que dificultam a triagem manual.

Como detectar

A ESET identificou a exploração inicialmente por telemetria que apontou um arquivo aparecendo em um caminho de diretório fora do padrão — ou seja, o sinal mais direto é conteúdo extraído de um arquivo RAR/comprimido aparecendo em %TEMP% ou %LOCALAPPDATA% fora da estrutura esperada da extração. Outros sinais úteis: carregamento de DLLs não assinadas ou incomuns por processos legítimos (como msedge.exe) consistente com COM hijacking; execução de binários relacionados a SnipBot, RustyClaw, MeltingClaw ou instâncias customizadas de Mythic Agent; e e-mails de phishing com anexos de arquivo comprimido, inclusive personalizados para o destinatário.

Não há assinatura de rede confiável, já que a exploração ocorre localmente após a abertura do arquivo — a detecção depende de telemetria de endpoint (EDR) monitorando escrita de arquivo fora do diretório de extração e comportamento pós-exploração, não de tráfego de rede.

Pesquisado e redigido com IA a partir do advisory do fornecedor e de análises públicas, com as fontes acima. Confira sempre a versão corrigida no advisory oficial antes de agir.
A path traversal vulnerability affecting the Windows version of WinRAR allows the attackers to execute arbitrary code by crafting malicious archive files. This vulnerability was exploited in the wild and was discovered by Anton Cherepanov, Peter Košinár, and Peter Strýček from ESET.
CVSS:4.0/AV:L/AC:L/AT:N/PR:N/UI:A/VC:H/VI:H/VA:H/SC:N/SI:N/SA:N
Produtos afetados
win.rar GmbH · WinRAR
PoCs públicas encontradas53
githubgithub.com/sxyrxyy/CVE-2025-8088-WinRAR-Proof-of-Concept-PoC-Exploit-71githubgithub.com/onlytoxi/CVE-2025-8088-Winrar-Tool56githubgithub.com/knight0x07/WinRAR-CVE-2025-8088-PoC-RAR46githubgithub.com/hexsecteam/CVE-2025-8088-Winrar-Tool40githubgithub.com/pentestfunctions/CVE-2025-8088-Multi-Document36githubgithub.com/aldisakti2/CVE-2025-8088-BUILDER-Winrar-Tool28githubgithub.com/AdityaBhatt3010/CVE-2025-8088-WinRAR-Zero-Day-Path-Traversal12githubgithub.com/jordan922/CVE-2025-808810githubgithub.com/pentestfunctions/best-CVE-2025-808810githubgithub.com/starfallreverie/winrar-exploit8githubgithub.com/kitsuneshade/WinRAR-Exploit-Tool---Rust-Edition8githubgithub.com/walidpyh/CVE-2025-80885githubgithub.com/lennertdefauw/CVE-2025-80885githubgithub.com/Syrins/CVE-2025-8088-Winrar-Tool-Gui3githubgithub.com/pexlexity/WinRAR-CVE-2025-8088-Path-Traversal-PoC2githubgithub.com/travisbgreen/cve-2025-80882githubgithub.com/undefined-name12/CVE-2025-8088-Winrar2githubgithub.com/pescada-dev/-CVE-2025-80881githubgithub.com/DeepBlue-dot/CVE-2025-8088-WinRAR-Startup-PoC1githubgithub.com/Shinkirou789/Cve-2025-8088-WinRar-vulnerability1githubgithub.com/ilhamrzr/RAR-Anomaly-Inspector1githubgithub.com/0xAbolfazl/CVE-2025-8088-WinRAR-PathTraversal-PoC1githubgithub.com/hbesljx/CVE-2025-8088-EXP0githubgithub.com/nhattanhh/CVE-2025-80880githubgithub.com/ghostn4444/CVE-2025-80880githubgithub.com/techcorp/CVE-2025-8088-Exploit0githubgithub.com/xi0onamdev/WinRAR-CVE-2025-8088-Exploitation-Toolkit0githubgithub.com/IsmaelCosma/CVE-2025-80880githubgithub.com/shaheeryasirofficial/CVE-2025-80880vulncheckvulncheck.com/xdb/f64138d13478não verificadovulncheckvulncheck.com/xdb/78ed85fda27enão verificadovulncheckvulncheck.com/xdb/5da337bc5f89não verificadovulncheckvulncheck.com/xdb/9b534d3ef6c7não verificadovulncheckvulncheck.com/xdb/eb888ee6693fnão verificadovulncheckvulncheck.com/xdb/3d258c7fae5anão verificadovulncheckvulncheck.com/xdb/c9ec17df3484não verificadovulncheckvulncheck.com/xdb/78b7ca6ea1dfnão verificadovulncheckvulncheck.com/xdb/9d7c3c7fdd33não verificadovulncheckvulncheck.com/xdb/6f9c869c6fb9não verificadovulncheckvulncheck.com/xdb/55d1b6a61807não verificadovulncheckvulncheck.com/xdb/45645f7612e0não verificadovulncheckvulncheck.com/xdb/a844d0def670não verificadovulncheckvulncheck.com/xdb/1e4c37c73a41não verificadovulncheckvulncheck.com/xdb/154992e62e50não verificadovulncheckvulncheck.com/xdb/7650cf5a95abnão verificadovulncheckvulncheck.com/xdb/34ba9124d782não verificadovulncheckvulncheck.com/xdb/cd3c4f37b48anão verificadovulncheckvulncheck.com/xdb/961835f2d3b8não verificadovulncheckvulncheck.com/xdb/1d051fb3ef28não verificadovulncheckvulncheck.com/xdb/30419eb3bb9fnão verificadovulncheckvulncheck.com/xdb/292be7ae71canão verificadovulncheckvulncheck.com/xdb/0b2ca6f9f58anão verificadovulncheckvulncheck.com/xdb/f46f62569182não verificado
⚠ Recursos públicos, para você avaliar a exposição de sistemas que controla ou está autorizado a testar. Teste apenas com autorização.