CVE-2025-11001
7-Zip: vulnerabilità di esecuzione di codice in remoto tramite attraversamento delle directory nell'analisi dei file ZIP
- Pubblicato
- 19 nov 2025
- Aggiornato
- 26 feb 2026
- Assegnazione CNA
- zdi
- Evidenza osservata
- 8 apr 2026
CVSS primario
nvd · CVSS 3.1
CVSS:3.1/AV:L/AC:L/PR:N/UI:R/S:U/C:H/I:H/A:HModerato · prossimi 30 giorni
- Percentile
- 98,0%
- Data del modello
- 21 set 2026
L'EPSS è una stima statistica, non una certezza o una misura di impatto. Combinalo con CVSS, stato KEV, esposizione e ambiente.
Riepilogo
Vulnerabilità di esecuzione remota di codice tramite directory traversal nell'analisi dei file ZIP di 7-Zip. Questa vulnerabilità consente ad attaccanti remoti di eseguire codice arbitrario sulle installazioni di 7-Zip interessate. Per sfruttare questa vulnerabilità è richiesta l'interazione con questo prodotto, ma i vettori di attacco possono variare a seconda dell'implementazione. Il difetto specifico risiede nella gestione dei collegamenti simbolici nei file ZIP. Dati appositamente predisposti all'interno di un file ZIP possono indurre il processo a spostarsi in directory non desiderate. Un attaccante può sfruttare questa vulnerabilità per eseguire codice nel contesto di un account di servizio. È stato ZDI-CAN-26753.
Fonti
6- 7ZiprowlerExploit
Exploit per CVE-2025-11001
CVE-2025-11001 (CVSS 7.0) – 7-Zip < 25.00 Directory Traversal → RCE tramite un file ZIP appositamente creato con symlink. Consente la scrittura arbitraria di file quando estratto come Amministratore. Corretto in 7-Zip 25.00 (luglio 2025).
Utilizzo responsabile
Utilizza le informazioni sulla vulnerabilità solo sui sistemi che possiedi o che sei autorizzato a testare. Kitploit si collega ai metadati della ricerca pubblica e non memorizza codici exploit o payload dannosi.