Vulnerabilitat Zero-Day a WinRAR (CVE-2025-8088) – Explotació Activa

Alta alerta 4
  • Descobriment: 18 de juliol de 2025, segons ESET
  • Pegat disponible: RARLAB va llançar WinRAR 7.13 (beta el 24 de juliol; versió oficial el 30/31 de juliol de 2025)
  • Publicació del plugin de detecció (Nessus): 11 d'agost de 2025, actualitzat el 15 d'agost

Naturalesa de l'amenaça

  • Tipus de vulnerabilitat: Directory traversal (CVE-2025-8088), que permet que un fitxer comprimit maliciós sobrescrigui o col·loqui fitxers fora del directori designat per l'usuari, possibilitant l'execució remota de codi.
  • L'explotació es feia mitjançant fluxos de dades alternatives (ADS), ocults dins de fitxers RAR aparentment benignes.
  • En extreure aquests fitxers, es generaven backdoors: variants com SnipBot, RustyClaw o l'agent Mythic, amb doble propòsit de persistència i espionatge.

Actors involucrats i objectius

  • RomCom (també anomenat Storm-0978 / Tropical Scorpius / UNC2596), alineat amb Rússia, responsable de l'explotació primària. Dirigit a empreses financeres, manufactureres, de defensa i logística a Europa i Canadà.
  • Un altre actor, Paper Werewolf, segons BI.ZONE, també va utilitzar aquesta vulnerabilitat poc després, apuntant principalment a organitzacions russes.
  • Se suggereix que el exploit va ser ofert en un fòrum de ciberdelinqüència per USD 80,000, cosa que va poder facilitar la seva aparició entre múltiples actors maliciosos.

Riscos i impacte tècnic

  • Risc elevat: CVSS v4 de 8,4, qualificat com a «alta» severitat, amb un VPR (Vulnerability Priority Rating) crític de 9,2.
  • Explotació en entorns reals mitjançant phishing dirigit (spearphishing) amb CVs com a esquer.
  • Els exploits permeten persistència mitjançant la creació de fitxers LNK en carpetes d'inici i execució silenciosa en iniciar sessió.
  • Tot i el risc, no es van reportar casos de compromís exitós en els objectius observats per ESET.

Recomanacions urgents

  1. Actualitza immediatament WinRAR 7.13 o superior (disponible des del 30–31 de juliol del 2025).
  2. Assegureu-vos que també s'actualitzin totes les dependències relacionades: UnRAR.dll i codis font portables d'UnRAR.
  3. Si utilitzes 7-Zip, verifica que estigui actualitzat almenys a la versió 25.01, ja que corregeix una vulnerabilitat similar (CVE-2025-55188).
  4. Filtra o aïlla fitxers .rar/.zip externs; si necessites obrir-los, fes-ho dins d'una sandbox.
  5. Monitorització d'escriptures de WinRAR.exe / UnRAR.dll en rutes crítiques com ara Startup, AppData o ProgramData.
  6. Millora la conscienciació entre els empleats sobre els riscos del phishing i els fitxers comprimits sospitosos.
  7. Si uses Nessus, assegura't de tenir actualitzat el plugin 248462 per detectar instal·lacions vulnerables i facilitar auditories de compliment.

Conclusió

La vulnerabilitat CVE-2025-8088, explotada activament des de mitjans de juliol de 2025, representa un risc significatiu per a usuaris i organitzacions que utilitzen WinRAR. Afortunadament, des de finals de juliol ja hi ha un pegat disponible. No obstant això, per la seva disponibilitat pública i venda al mercat negre, és probable que la seva explotació augmenti. La mitigació ràpida i eficient és fonamental.

Ajuda a estar segur i comparteix aquesta alerta de seguretat:

Calendari de la Ciberseguretat /26

LIVE WEBINAR | 1/2/2024

Com protegir el teu Active Directory d'atacs Ransomware amb Tenable

Servei d'avisos

Rep les alertes de seguretat més importants al teu email
Infordisa / Security Operations Center
Resum de privacitat

Aquest lloc web utilitza cookies per tal de proporcionar-vos la millor experiència d’usuari possible. La informació de les cookie s’emmagatzema al navegador i realitza funcions com ara reconèixer-vos quan torneu a la pàgina web i ajuda a l'equip a comprendre quines seccions del lloc web us semblen més interessants i útils.