Новости
WinRAR 7.23 исправил уязвимость архивов
Обновление архиватора WinRAR закрыло опасную проблему с обработкой архивов — почему стоит обновиться.
Популярный архиватор 7-Zip оказался уязвим к обходу Mark-of-the-Web: специально собранный RAR5-архив заставляет программу распаковать файл уже без метки «загружено из интернета». В итоге Windows не показывает предупреждение SmartScreen, а Office открывает документ без защищённого просмотра.
Коротко: уязвимость CVE-2026-58052 затрагивает 7-Zip для Windows вплоть до актуальной версии 26.02. При распаковке подготовленного RAR5-архива файл теряет метку Mark-of-the-Web, и защита SmartScreen молчит. Исправленной сборки пока нет; атаки в реальном мире уже фиксировались. Что делать — ниже.

Исследователи описали уязвимость CVE-2026-58052 в архиваторе 7-Zip для Windows. Проблема относится к классу «обход Mark-of-the-Web» (MotW): при распаковке специально сформированного RAR5-архива 7-Zip не переносит на извлечённый файл метку о том, что он получен из интернета. Такой файл система считает «локальным и доверенным».
По данным реестра CVE и профильных баз (VulnCheck, Tenable, GitHub Advisory Database), уязвимы все сборки 7-Zip для Windows вплоть до версии 26.02 включительно — это актуальный релиз от 25 июня 2026 года. На момент публикации исправленной версии не выпущено. Формально уязвимость оценена невысоко (CVSS 3.1 — 3.3; CVSS 4.0 — 4.8), но это тот случай, когда цифра рейтинга обманчива: аналитики Empirical Security поместили её в 98-й процентиль по реальной опасности, поскольку фиксировали эксплуатацию «в дикой природе» несколько раз за последний месяц — последняя активность датируется 25 июля 2026 года.
Mark-of-the-Web — это невидимая пометка, которую Windows ставит на файлы, скачанные из интернета. Технически это альтернативный поток данных NTFS с именем Zone.Identifier, где хранится идентификатор зоны происхождения. Именно на эту метку опираются защитные механизмы: SmartScreen предупреждает перед запуском скачанной программы, а защищённый просмотр Office открывает пришедший из сети документ в режиме «только чтение», блокируя макросы.
Когда метка снимается, эта цепочка предупреждений молчит. Пользователь открывает файл, распакованный из архива, и не видит ни жёлтой панели Office, ни окна SmartScreen — хотя файл пришёл из недоверенного источника. Для фишинга и доставки вредоносных вложений это идеальный сценарий: жертву не останавливает ни одно системное предупреждение.
Архивы — один из главных каналов доставки вредоносного кода именно потому, что метку «файл из интернета» исторически легко потерять при распаковке. Аналогичные проблемы уже находили и в других архиваторах.
Причина — в том, как 7-Zip защищается от подмены метки. Архив может сам содержать поток Zone.Identifier, и архиватор должен его игнорировать, чтобы навязать собственную корректную метку. Проверка сравнивает имя потока строго со строкой Zone.Identifier.
Атака обходит эту проверку игрой с именами потоков NTFS. В RAR5-архив помещается STM-запись с именем :Zone.Identifier:$DATA. Строгое сравнение её не ловит, но NTFS канонизирует такое имя к тому же самому потоку Zone.Identifier — и перезаписывает метку значением зоны ZoneId=0, то есть «локальный компьютер». Вторая запись с именем ::$DATA позволяет подменить и основной поток данных извлечённого файла, то есть подставить произвольное содержимое. Итог: файл выходит из архива без метки интернет-зоны и с содержимым по выбору атакующего.
Проверить наличие метки у любого файла можно и вручную — через свойства файла в проводнике (кнопка «Разблокировать» появляется только у помеченных объектов) или командой PowerShell Get-Content <файл> -Stream Zone.Identifier. Если метки нет, значит система считает файл доверенным.
Практический риск касается всех, кто открывает архивы из почты, мессенджеров и с незнакомых сайтов. Опасен не сам факт распаковки, а то, что после неё исчезает «страховочная сетка» Windows. Особенно уязвим сценарий, где во вложении лежит документ Office или исполняемый файл: без метки макросы и запуск не встретят предупреждений.
.rar), который умеют открывать и 7-Zip, и WinRAR. Атака нацелена именно на разбор RAR5 в 7-Zip.Пока патча нет, главная защита — осторожность с архивами из недоверенных источников и привычка не считать распакованный файл автоматически безопасным. Метка Mark-of-the-Web — полезный, но не единственный рубеж.
Ранее в этом году 7-Zip уже выпускал обновление 26.02, закрывавшее другие проблемы с архивами, — но именно эта версия и осталась уязвимой к обходу MotW.