CVE-2025-11001
7-Zip ZIP文件解析目录遍历远程代码执行漏洞
- 已发布
- 2025年11月19日
- 已更新
- 2026年2月26日
- 分配 CNA
- zdi
- 观察到的证据
- 2026年4月8日
初级CVSS
nvd · CVSS 3.1
CVSS:3.1/AV:L/AC:L/PR:N/UI:R/S:U/C:H/I:H/A:H中 · 未来 30 天
- 百分位
- 98.0%
- 型号日期
- 2026年9月21日
EPSS 是统计估计,而不是确定性或影响衡量标准。将其与 CVSS、KEV 状态、暴露程度和您的环境相结合。
总结
7-Zip ZIP 文件解析中的目录遍历远程代码执行漏洞。该漏洞允许远程攻击者在受影响的 7-Zip 安装上执行任意代码。利用此漏洞需要与该产品进行交互,但攻击向量可能因实现而异。具体缺陷存在于 ZIP 文件中符号链接的处理过程中。ZIP 文件中的构造数据可能导致进程遍历到非预期目录。攻击者可利用此漏洞在服务账户上下文中执行代码。该漏洞编号为 ZDI-CAN-26753。
来源
6- 7Ziprowler漏洞利用
CVE-2025-11001 的漏洞利用程序
CVE-2025-11001 (CVSS 7.0) – 7-Zip < 25.00 目录遍历 → 通过带有符号链接的恶意 ZIP 实现远程代码执行(RCE)。以管理员身份解压时可实现任意文件写入。已在 7-Zip 25.00(2025 年 7 月)中修复。
- CVE-2025-11001漏洞利用
CVE-2025-11001 或 CVE-2025-11002 的漏洞利用程序
负责任的使用
仅在您拥有或有权测试的系统上使用漏洞信息。 Kitploit 链接到公共研究元数据,并且不存储漏洞代码或恶意负载。