CVE-2025-11001
ثغرة تنفيذ التعليمات البرمجية عن بُعد عبر اجتياز الدليل في تحليل ملفات ZIP في 7-Zip
- تم النشر
- 19/11/2025
- محدث
- 26/02/2026
- تخصيص CNA
- zdi
- الأدلة المرصودة
- 08/04/2026
CVSS الأساسي
nvd · CVSS 3.1
CVSS:3.1/AV:L/AC:L/PR:N/UI:R/S:U/C:H/I:H/A:Hمتوسط · الثلاثين يومًا القادمة
- المئوية
- 98.0%
- تاريخ الموديل
- 21/09/2026
EPSS هو تقدير إحصائي، وليس يقينًا أو مقياسًا للتأثير. ادمجها مع CVSS وحالة KEV والتعرض وبيئتك.
ملخص
ثغرة تنفيذ برمجي عن بُعد عبر تجاوز المسار في تحليل ملفات ZIP بواسطة 7-Zip. تتيح هذه الثغرة للمهاجمين عن بُعد تنفيذ تعليمات برمجية عشوائية على التثبيتات المتأثرة من 7-Zip. يتطلب استغلال هذه الثغرة تفاعلًا مع هذا المنتج، غير أن نواقل الهجوم قد تختلف اعتمادًا على طريقة التنفيذ. يكمن الخلل تحديدًا في معالجة الروابط الرمزية داخل ملفات ZIP. يمكن للبيانات المصممة بعناية داخل ملف ZIP أن تتسبب في انتقال العملية إلى أدلة غير مقصودة. يمكن للمهاجم استغلال هذه الثغرة لتنفيذ تعليمات برمجية في سياق حساب خدمة. المعرّف هو ZDI-CAN-26753.
المصادر
6- 7Ziprowlerاستغلال
استغلال ثغرة CVE-2025-11001
CVE-2025-11001 (CVSS 7.0) – 7-Zip < 25.00 اجتياز الدليل → تنفيذ التعليمات البرمجية عن بعد عبر ملف ZIP معدّل مع رابط رمزي. يسمح بكتابة ملفات عشوائية عند استخراجه كمسؤول. تم الإصلاح في 7-Zip 25.00 (يوليو 2025).
- CVE-2025-11001استغلال
الاستخدام المسؤول
استخدم معلومات الثغرات الأمنية فقط على الأنظمة التي تمتلكها أو المرخص لها باختبارها. يرتبط Kitploit ببيانات تعريف البحث العامة ولا يخزن أكواد الاستغلال أو الحمولات الضارة.