CVE-2025-11001
7-Zip : vulnérabilité d'exécution de code à distance par traversée de répertoire lors de l'analyse de fichiers ZIP
- Publié
- 19 nov. 2025
- Mise à jour
- 26 févr. 2026
- Attribution de CNA
- zdi
- Preuve observée
- 8 avr. 2026
CVSS primaire
nvd · CVSS 3.1
CVSS:3.1/AV:L/AC:L/PR:N/UI:R/S:U/C:H/I:H/A:HModéré · 30 prochains jours
- Percentile
- 98,0 %
- Date du modèle
- 21 sept. 2026
EPSS est une estimation statistique, et non une certitude ou une mesure d'impact. Combinez-le avec CVSS, le statut KEV, l'exposition et votre environnement.
Résumé
Vulnérabilité d'exécution de code à distance par traversée de répertoire dans l'analyse de fichiers ZIP de 7-Zip. Cette vulnérabilité permet à des attaquants distants d'exécuter du code arbitraire sur les installations de 7-Zip affectées. Une interaction avec ce produit est requise pour exploiter cette vulnérabilité, mais les vecteurs d'attaque peuvent varier selon l'implémentation. Le défaut spécifique réside dans la gestion des liens symboliques dans les fichiers ZIP. Des données spécialement conçues dans un fichier ZIP peuvent amener le processus à traverser des répertoires non intentionnels. Un attaquant peut tirer parti de cette vulnérabilité pour exécuter du code dans le contexte d'un compte de service. Il s'agissait de ZDI-CAN-26753.
Sources
6- 7ZiprowlerExploit
Exploit pour CVE-2025-11001
CVE-2025-11001 (CVSS 7.0) – 7-Zip < 25.00 Traversée de répertoire → RCE via un ZIP spécialement conçu avec symlink. Permet l'écriture arbitraire de fichiers lors de l'extraction en tant qu'administrateur. Corrigé dans 7-Zip 25.00 (juillet 2025).
Utilisation responsable
Utilisez les informations de vulnérabilité uniquement sur les systèmes que vous possédez ou que vous êtes autorisé à tester. Kitploit renvoie aux métadonnées de la recherche publique et ne stocke pas de code d'exploitation ni de charges utiles malveillantes.