Alta 
- Descobriment: 18 de juliol de 2025, segons ESET
- Pegat disponible: RARLAB va llançar WinRAR 7.13 (beta el 24 de juliol; versió oficial el 30/31 de juliol de 2025)
- Publicació del plugin de detecció (Nessus): 11 d'agost de 2025, actualitzat el 15 d'agost
Naturalesa de l'amenaça
- Tipus de vulnerabilitat: Directory traversal (CVE-2025-8088), que permet que un fitxer comprimit maliciós sobrescrigui o col·loqui fitxers fora del directori designat per l'usuari, possibilitant l'execució remota de codi.
- L'explotació es feia mitjançant fluxos de dades alternatives (ADS), ocults dins de fitxers RAR aparentment benignes.
- En extreure aquests fitxers, es generaven backdoors: variants com SnipBot, RustyClaw o l'agent Mythic, amb doble propòsit de persistència i espionatge.
Actors involucrats i objectius
- RomCom (també anomenat Storm-0978 / Tropical Scorpius / UNC2596), alineat amb Rússia, responsable de l'explotació primària. Dirigit a empreses financeres, manufactureres, de defensa i logística a Europa i Canadà.
- Un altre actor, Paper Werewolf, segons BI.ZONE, també va utilitzar aquesta vulnerabilitat poc després, apuntant principalment a organitzacions russes.
- Se suggereix que el exploit va ser ofert en un fòrum de ciberdelinqüència per USD 80,000, cosa que va poder facilitar la seva aparició entre múltiples actors maliciosos.
Riscos i impacte tècnic
- Risc elevat: CVSS v4 de 8,4, qualificat com a «alta» severitat, amb un VPR (Vulnerability Priority Rating) crític de 9,2.
- Explotació en entorns reals mitjançant phishing dirigit (spearphishing) amb CVs com a esquer.
- Els exploits permeten persistència mitjançant la creació de fitxers LNK en carpetes d'inici i execució silenciosa en iniciar sessió.
- Tot i el risc, no es van reportar casos de compromís exitós en els objectius observats per ESET.
Recomanacions urgents
- Actualitza immediatament WinRAR 7.13 o superior (disponible des del 30–31 de juliol del 2025).
- Assegureu-vos que també s'actualitzin totes les dependències relacionades: UnRAR.dll i codis font portables d'UnRAR.
- Si utilitzes 7-Zip, verifica que estigui actualitzat almenys a la versió 25.01, ja que corregeix una vulnerabilitat similar (CVE-2025-55188).
- Filtra o aïlla fitxers .rar/.zip externs; si necessites obrir-los, fes-ho dins d'una sandbox.
- Monitorització d'escriptures de WinRAR.exe / UnRAR.dll en rutes crítiques com ara Startup, AppData o ProgramData.
- Millora la conscienciació entre els empleats sobre els riscos del phishing i els fitxers comprimits sospitosos.
- Si uses Nessus, assegura't de tenir actualitzat el plugin 248462 per detectar instal·lacions vulnerables i facilitar auditories de compliment.
Conclusió
La vulnerabilitat CVE-2025-8088, explotada activament des de mitjans de juliol de 2025, representa un risc significatiu per a usuaris i organitzacions que utilitzen WinRAR. Afortunadament, des de finals de juliol ja hi ha un pegat disponible. No obstant això, per la seva disponibilitat pública i venda al mercat negre, és probable que la seva explotació augmenti. La mitigació ràpida i eficient és fonamental.
