Новости · Безопасность

7-Zip снимает метку «файл из интернета» при распаковке RAR5-архива

Популярный архиватор 7-Zip оказался уязвим к обходу Mark-of-the-Web: специально собранный RAR5-архив заставляет программу распаковать файл уже без метки «загружено из интернета». В итоге Windows не показывает предупреждение SmartScreen, а Office открывает документ без защищённого просмотра.

Коротко: уязвимость CVE-2026-58052 затрагивает 7-Zip для Windows вплоть до актуальной версии 26.02. При распаковке подготовленного RAR5-архива файл теряет метку Mark-of-the-Web, и защита SmartScreen молчит. Исправленной сборки пока нет; атаки в реальном мире уже фиксировались. Что делать — ниже.

Опубликовано: 4 августа 2026 Редакция Loadfile Чтение 6 мин
Расколотый щит и архивная папка — обход Mark-of-the-Web в 7-Zip
Содержание
  1. Что произошло
  2. Что такое Mark-of-the-Web и почему это важно
  3. Как работает обход через RAR5
  4. Что это значит для пользователей
  5. Что делать прямо сейчас
  6. Источники

Что произошло

Исследователи описали уязвимость CVE-2026-58052 в архиваторе 7-Zip для Windows. Проблема относится к классу «обход Mark-of-the-Web» (MotW): при распаковке специально сформированного RAR5-архива 7-Zip не переносит на извлечённый файл метку о том, что он получен из интернета. Такой файл система считает «локальным и доверенным».

По данным реестра CVE и профильных баз (VulnCheck, Tenable, GitHub Advisory Database), уязвимы все сборки 7-Zip для Windows вплоть до версии 26.02 включительно — это актуальный релиз от 25 июня 2026 года. На момент публикации исправленной версии не выпущено. Формально уязвимость оценена невысоко (CVSS 3.1 — 3.3; CVSS 4.0 — 4.8), но это тот случай, когда цифра рейтинга обманчива: аналитики Empirical Security поместили её в 98-й процентиль по реальной опасности, поскольку фиксировали эксплуатацию «в дикой природе» несколько раз за последний месяц — последняя активность датируется 25 июля 2026 года.

Что такое Mark-of-the-Web и почему это важно

Mark-of-the-Web — это невидимая пометка, которую Windows ставит на файлы, скачанные из интернета. Технически это альтернативный поток данных NTFS с именем Zone.Identifier, где хранится идентификатор зоны происхождения. Именно на эту метку опираются защитные механизмы: SmartScreen предупреждает перед запуском скачанной программы, а защищённый просмотр Office открывает пришедший из сети документ в режиме «только чтение», блокируя макросы.

Когда метка снимается, эта цепочка предупреждений молчит. Пользователь открывает файл, распакованный из архива, и не видит ни жёлтой панели Office, ни окна SmartScreen — хотя файл пришёл из недоверенного источника. Для фишинга и доставки вредоносных вложений это идеальный сценарий: жертву не останавливает ни одно системное предупреждение.

!
Важно

Архивы — один из главных каналов доставки вредоносного кода именно потому, что метку «файл из интернета» исторически легко потерять при распаковке. Аналогичные проблемы уже находили и в других архиваторах.

Как работает обход через RAR5

Причина — в том, как 7-Zip защищается от подмены метки. Архив может сам содержать поток Zone.Identifier, и архиватор должен его игнорировать, чтобы навязать собственную корректную метку. Проверка сравнивает имя потока строго со строкой Zone.Identifier.

Атака обходит эту проверку игрой с именами потоков NTFS. В RAR5-архив помещается STM-запись с именем :Zone.Identifier:$DATA. Строгое сравнение её не ловит, но NTFS канонизирует такое имя к тому же самому потоку Zone.Identifier — и перезаписывает метку значением зоны ZoneId=0, то есть «локальный компьютер». Вторая запись с именем ::$DATA позволяет подменить и основной поток данных извлечённого файла, то есть подставить произвольное содержимое. Итог: файл выходит из архива без метки интернет-зоны и с содержимым по выбору атакующего.

Проверить наличие метки у любого файла можно и вручную — через свойства файла в проводнике (кнопка «Разблокировать» появляется только у помеченных объектов) или командой PowerShell Get-Content <файл> -Stream Zone.Identifier. Если метки нет, значит система считает файл доверенным.

Что это значит для пользователей

Практический риск касается всех, кто открывает архивы из почты, мессенджеров и с незнакомых сайтов. Опасен не сам факт распаковки, а то, что после неё исчезает «страховочная сетка» Windows. Особенно уязвим сценарий, где во вложении лежит документ Office или исполняемый файл: без метки макросы и запуск не встретят предупреждений.

  • RAR5 — это современный вариант формата RAR (архивы с расширением .rar), который умеют открывать и 7-Zip, и WinRAR. Атака нацелена именно на разбор RAR5 в 7-Zip.
  • Уязвимость не даёт мгновенного заражения сама по себе — она снимает предупреждения, поэтому работает в связке с социальной инженерией: жертву всё равно нужно убедить открыть файл.
  • Низкий формальный балл CVSS — причина, по которой многие сканеры и «скоринги» советуют её игнорировать. Реальная статистика эксплуатации показывает обратное.

Что делать прямо сейчас

  1. Следите за выходом сборки 7-Zip новее 26.02 и обновитесь сразу, как только исправление появится на официальном сайте.
  2. Не открывайте файлы, распакованные из архивов сомнительного происхождения, сразу двойным кликом. Сначала проверьте реальный тип файла и прогоните его через антивирус.
  3. Для документов Office не отключайте защищённый просмотр и не нажимайте «Разрешить редактирование» на файлах из архивов, пришедших извне.
  4. Проверяйте вложения перед распаковкой: помогает понимание того, какие расширения потенциально опасны — см. нашу карту опасных расширений.
  5. Общие правила безопасной работы с загрузками и вложениями собраны в разделе безопасность файлов.
Вывод

Пока патча нет, главная защита — осторожность с архивами из недоверенных источников и привычка не считать распакованный файл автоматически безопасным. Метка Mark-of-the-Web — полезный, но не единственный рубеж.

Ранее в этом году 7-Zip уже выпускал обновление 26.02, закрывавшее другие проблемы с архивами, — но именно эта версия и осталась уязвимой к обходу MotW.

Источники

Читайте также