CVE-2025-11001
7-Zip ZIP-Datei-Parsing-Schwachstelle für Verzeichnis-Traversal und Remote-Codeausführung
- Veröffentlicht
- 19.11.2025
- Aktualisiert
- 26.02.2026
- CNA zuweisen
- zdi
- Beweise beobachtet
- 08.04.2026
Primäres CVSS
nvd · CVSS 3.1
CVSS:3.1/AV:L/AC:L/PR:N/UI:R/S:U/C:H/I:H/A:HMittel · nächste 30 Tage
- Perzentil
- 98,0 %
- Modelldatum
- 21.09.2026
EPSS ist eine statistische Schätzung, keine Gewissheit oder ein Maß für die Auswirkung. Kombinieren Sie es mit CVSS, KEV-Status, Belichtung und Ihrer Umgebung.
Zusammenfassung
7-Zip-Schwachstelle beim Parsen von ZIP-Dateien: Directory Traversal und Remote Code Execution. Diese Schwachstelle ermöglicht es entfernten Angreifern, auf betroffenen 7-Zip-Installationen beliebigen Code auszuführen. Zur Ausnutzung dieser Schwachstelle ist eine Interaktion mit diesem Produkt erforderlich, die Angriffsvektoren können jedoch je nach Implementierung variieren. Der spezifische Fehler liegt in der Behandlung von symbolischen Links in ZIP-Dateien. Präparierte Daten in einer ZIP-Datei können dazu führen, dass der Prozess in nicht vorgesehene Verzeichnisse wechselt. Ein Angreifer kann diese Schwachstelle ausnutzen, um Code im Kontext eines Dienstkontos auszuführen. War ZDI-CAN-26753.
Quellen
6- 7ZiprowlerExploit
Exploit für CVE-2025-11001
CVE-2025-11001 (CVSS 7.0) – 7-Zip < 25.00 Directory Traversal → RCE via crafted ZIP with symlink. Allows arbitrary file write when extracted as Administrator. Behoben in 7-Zip 25.00 (Juli 2025).
Verantwortungsvoller Umgang
Verwenden Sie Schwachstelleninformationen nur auf Systemen, die Sie besitzen oder zu deren Testen Sie berechtigt sind. Kitploit verlinkt auf öffentliche Forschungsmetadaten und speichert keinen Exploit-Code oder bösartige Payloads.