ZIP, RAR и 7Z: брешь Zip Slip снова бьёт по популярным форматам

ZIP, RAR и 7Z: брешь Zip Slip снова бьёт по популярным форматам

ZIP, RAR и 7Z: брешь Zip Slip снова бьёт по популярным форматам

В мире кибербезопасности есть старые знакомые, которые не спешат уходить в прошлое. Одним из них остаётся уязвимость класса path traversal (выход за пределы рабочего каталога), больше известная как Zip Slip. Она позволяет злоумышленникам при распаковке архива записывать файлы за пределами разрешённой папки и таким образом изменять файловую систему.

Проблема в том, что многие утилиты для работы с архивами недостаточно проверяют пути внутри файлов.

В результате атакующий может «зашить» в архив относительные или абсолютные пути — например, ../../etc/passwd для Linux или путь в папку автозагрузки Windows. При распаковке такой файл окажется в чувствительном месте системы, что может привести к персистентности вредоноса или даже удалённому выполнению кода.

Zip Slip затрагивает не только формат ZIP, но и TAR, RAR, 7Z и другие. Суть в том, что в структуре каждого архива хранится информация о пути к файлу, и если программа не проверяет её должным образом, сценарий атаки становится реальностью.

 

За последние годы было немало громких историй. В 2025-м, например, появились новые уязвимости в WinRAR:

  • CVE-2025-8088 — позволяет обойти проверки путей с помощью последовательностей ../ и Alternate Data Streams; активно использовалась группировкой RomCom.
  • CVE-2025-6218 — открывает возможность удалённого выполнения кода через «хитрые» относительные пути с пробелами.

Ранее похожие проблемы находили и в Unrar (CVE-2022-30333), и в старых версиях WinRAR (CVE-2018-20250). Все они эксплуатировались в реальных атаках.

Главная опасность Zip Slip — в его простоте. Пользователю достаточно распаковать «подозрительный» архив, и вредоносный файл оказывается там, где его быть не должно.

Что с защитой? Разработчики архиваторов должны внедрять строгую нормализацию путей и блокировать абсолютные или подозрительные относительные ссылки. Пользователям же остаётся простое правило: не открывать неизвестные архивы и регулярно обновлять такие программы, как WinRAR или Unrar.

Zip Slip наглядно показывает, что даже базовые утилиты, к которым мы привыкли десятилетиями, могут оставаться точкой входа для атак.

Операторы предупредили россиян о проблемах с зарубежным трафиком с сентября

Уже в сентябре российские пользователи могут заметить первые изменения в работе зарубежного интернета. Такой прогноз озвучили представители отрасли на Night Telecom Forum в Санкт-Петербурге. Причина — введённый весной согласительный порядок на расширение зарубежных каналов связи.

С марта 2026 года операторы должны получать разрешение Минцифры, если хотят увеличить пропускную способность международных линий. По словам участников рынка, критерии согласования до сих пор не опубликованы.

В «Транстелекоме» считают, что летом проблема почти незаметна из-за сезонного снижения трафика. Однако уже к осени нагрузка традиционно начинает расти. Если операторам не разрешат расширять каналы, свободная ёмкость может быстро закончиться.

В таком случае провайдерам придётся выбирать, чей трафик пропускать в первую очередь. Среди возможных сценариев называют отказ от менее прибыльных клиентов, перераспределение полосы пропускания и даже появление отдельных тарифов для российского и зарубежного интернета.

Похожий прогноз озвучили и в Piter-IX. По мнению представителей точки обмена трафиком, ограничения могут привести к появлению дифференцированных тарифов, где доступ к иностранным сервисам станет отдельной платной опцией.

Особое внимание участники рынка уделяют VPN. Поскольку такой трафик проходит через зарубежные каналы, операторы могут начать активнее ограничивать его либо техническими средствами, либо экономически, повышая стоимость доступа к международным ресурсам.

По данным СМИ, ещё весной около двадцати операторов договорились не расширять зарубежные каналы связи без согласования с Минцифры. Среди участников обсуждения назывались ТТК, МТС, «Билайн», Т2, «Уфанет» и другие компании.

При этом окончательных правил игры пока нет. Источники в отрасли отмечают, что у Минцифры ещё отсутствуют прямые полномочия вводить подобные согласования, поэтому механизм может потребовать изменений в законодательстве. Пока же речь идёт о прогнозах участников рынка и обсуждаемой модели регулирования, а не о вступивших в силу новых тарифах или ограничениях.

RSS: Новости на портале Anti-Malware.ru