Pueden haberse aprovechado varios grupos de hackers
Los mantenedores de la utilidad de archivado de archivos WinRAR han publicado una actualización para abordar una vulnerabilidad de día cero explotada activamente.
Identificado como CVE-2025-8088 (puntaje CVSS: 8.8), el problema ha sido descrito como un caso de recorrido de ruta que afecta a la versión de Windows de la herramienta y que podría ser explotado para obtener la ejecución de código arbitrario mediante la creación de archivos de almacenamiento maliciosos.
"Al extraer un archivo, las versiones anteriores de WinRAR, las versiones de RAR para Windows, UnRAR, el código fuente portátil de UnRAR y UnRAR.dll pueden ser engañadas para que utilicen una ruta, definida en un archivo especialmente diseñado, en lugar de una ruta específica", dijo WinRAR en un aviso.
A Anton Cherepanov, Peter Kosinar y Peter Strycek de ESET se les atribuye el descubrimiento y el informe del defecto de seguridad, que se ha solucionado en la versión 7.13 de WinRAR, lanzada el 31 de julio de 2025.
Actualmente se desconoce cómo se está utilizando esta vulnerabilidad en ataques reales ni quién la está utilizando. En 2023, otra vulnerabilidad que afectaba a WinRAR (CVE-2023-38831, puntuación CVSS: 7,8) fue explotada intensamente, incluso como vulnerabilidad de día cero, por múltiples actores de amenazas de China y Rusia.
El proveedor ruso de ciberseguridad BI.ZONE, en un informe publicado la semana pasada, dijo que hay indicios de que el grupo de piratas informáticos rastreado como Paper Werewolf (también conocido como GOFFEE) puede haber aprovechado CVE-2025-8088 junto con CVE-2025-6218, un error de recorrido de directorio en la versión de Windows de WinRAR que fue parcheado en junio de 2025.
Es importante destacar que, antes de estos ataques, el 7 de julio de 2025, se detectó a un actor de amenazas identificado como "zeroplayer" anunciando un supuesto exploit de día cero de WinRAR en el foro ruso de la dark web Exploit.in por un precio de 80.000 dólares. Se sospecha que los actores de Paper Werewolf podrían haberlo adquirido y utilizado para sus ataques.
7-Zip soluciona un fallo de escritura arbitraria en archivos
Esta revelación se produce después de que 7-Zip publicara parches para una falla de seguridad (CVE-2025-55188, puntuación CVSS: 2.7) que podría utilizarse para la escritura arbitraria de archivos debido a la forma en que la herramienta gestiona los enlaces simbólicos durante la extracción, lo que puede provocar la ejecución de código. El problema se ha solucionado en la versión 25.01.
En un posible escenario de ataque, un actor de amenazas podría aprovechar la falla para lograr acceso no autorizado o ejecución de código alterando archivos confidenciales, por ejemplo, sobrescribiendo las claves SSH de un usuario o un archivo .bashrc.
El ataque se dirige principalmente a sistemas Unix, pero también puede adaptarse a Windows con requisitos adicionales. "En Windows, el proceso de extracción de 7-Zip debe tener la capacidad de crear enlaces simbólicos (por ejemplo, extraer con privilegios de administrador, Windows en modo de desarrollador, etc.)", declaró el investigador de seguridad "lunbun".








