Kritik Güvenlik Güncellemesi

7-Zip'te Kritik RCE Açığı: Kullanıcıların Derhal Güncelleme Yapması Gerekiyor

20 Temmuz 2026 5 dk okuma CVE-2025-45166

Popüler açık kaynaklı dosya sıkıştırma aracı 7-Zip'te, saldırganların özel olarak hazırlanmış arşiv dosyaları aracılığıyla uzaktan kod çalıştırmasına (RCE) olanak tanıyan kritik bir güvenlik açığı tespit edildi. CVE-2025-45166 olarak tanımlanan bu zafiyet, 7-Zip'in 25.07 sürümünde giderildi.

CVE-2025-45166: Teknik Detaylar

7-Zip, dünya çapında milyonlarca kullanıcı tarafından tercih edilen, yüksek sıkıştırma oranıyla bilinen ücretsiz bir arşivleme aracıdır. 7z, ZIP, RAR, TAR ve daha birçok formatı destekleyen bu yazılım, özellikle IT profesyonelleri ve sistem yöneticileri tarafından yaygın olarak kullanılmaktadır.

Kritik Risk Seviyesi

CVSS Skoru: 8.8 (YÜKSEK) — Bu zafiyet, uzaktan kod çalıştırmaya izin verdiği için kritik olarak sınıflandırılmıştır.

Zafiyet Nasıl Çalışıyor?

Güvenlik açığı, 7-Zip'in NTFS alternatif veri akışlarını (Alternate Data Streams — ADS) işleme biçiminden kaynaklanmaktadır. 7-Zip'in NtfsHandler.cpp dosyasındaki _PrepareDataCompress fonksiyonunda bulunan "confused deputy" problemi, saldırganların özel olarak hazırlanmış NTFS ADS etiketlerine sahip arşivler oluşturmasına olanak tanımaktadır.

Saldırgan, kötü amaçlı bir ADS etiketi içeren bir 7z arşivi oluşturarak, kurban bu arşivi açtığında veya çıkarttığında sistem üzerinde keyfi kod çalıştırabilir. Bu, saldırgana kurbanın kullanıcı yetkileri düzeyinde tam kontrol sağlar.

Etkilenen Bileşenler

  • NtfsHandler.cpp — NTFS alternatif veri akışı işleme modülü
  • _PrepareDataCompress fonksiyonu — "Confused deputy" zafiyeti
  • 7z arşiv formatı — Kötü amaçlı ADS etiketlerini taşıyabilir

Saldırı Vektörü

  1. 1

    Kötü Amaçlı Arşiv Oluşturma

    Saldırgan, özel olarak hazırlanmış NTFS ADS etiketlerini içeren bir .7z dosyası oluşturur.

  2. 2

    Hedefe Ulaştırma

    Bu arşiv e-posta eki, indirme bağlantısı veya paylaşılan dosya yoluyla hedef kullanıcıya ulaştırılır.

  3. 3

    Arşivin Açılması

    Kurban, eski 7-Zip sürümüyle arşivi açtığında veya içeriğini çıkarttığında, kötü amaçlı kod çalıştırılır.

  4. 4

    Sistem Ele Geçirme

    Saldırgan, kurbanın kullanıcı yetkileriyle sistem üzerinde keyfi komutlar çalıştırabilir.

Nasıl Güncellenir?

7-Zip 25.07 sürümü, bu kritik güvenlik açığını gidermektedir. Aşağıdaki adımları takip ederek sisteminizi hemen güncelleyin:

Güvenli Sürüm

7-Zip 25.07 ve sonraki sürümler bu zafiyete karşı korumalıdır. Derhal güncelleyin.

Güncelleme Adımları

Windows Kullanıcıları

  1. 7-zip.org adresine gidin
  2. En son sürümü (25.07+) indirin
  3. Kurulumu çalıştırın ve mevcut sürümün üzerine yükleyin
  4. Kurulum tamamlandıktan sonra sisteminizi yeniden başlatın

Linux Kullanıcıları

  1. Paket yöneticinizle güncelleyin: sudo apt update && sudo apt upgrade p7zip-full
  2. Veya resmi siteden kaynak kodu indirip derleyin
  3. Sürümü kontrol edin: 7z --version

Etkilenen Sürümler

Sürüm Durum Önerilen Aksiyon
25.07 ve üzeri Güvenli Herhangi bir işlem gerekmez
24.00 - 25.06 Kritik Derhal güncelleyin
23.01 ve altı Kritik Derhal güncelleyin

Kurumsal Etki ve Korunma Yöntemleri

7-Zip, özellikle kurumsal ortamlarda yaygın olarak kullanılmaktadır. BT yöneticileri, sistem entegratörleri ve yazılım geliştiriciler, günlük iş akışlarında 7-Zip'i sıklıkla tercih etmektedir. Bu nedenle bu zafiyetin kurumsal etkisi oldukça büyüktür.

Kurumsal Risk

IT departmanlarında, sunucu yönetiminde ve yazılım dağıtım süreçlerinde yaygın kullanım nedeniyle yüksek risk.

Tedarik Zinciri

Yazılım dağıtım paketleri ve yedekleme arşivleri aracılığıyla tedarik zinciri saldırısı riski.

Veri Sızıntısı

Başarılı bir istismar, hassas kurumsal verilerin sızmasına ve sistem bütünlüğünün bozulmasına yol açabilir.

BT Yöneticileri İçin Öneriler

Merkezi Güncelleme Yönetimi

Kurumsal ortamda SCCM, Intune veya GPO kullanarak 7-Zip güncellemesini tüm uç noktalara dağıtın.

Envanter Taraması

Ağınızdaki tüm sistemlerde 7-Zip sürümlerini tarayarak eski sürümleri tespit edin ve güncelleyin.

Kullanıcı Farkındalığı

Çalışanlarınızı şüpheli arşiv dosyaları konusunda bilgilendirin. Kaynağı doğrulanmamış arşivlerin açılmaması gerektiğini vurgulayın.

Uygulama Beyaz Listesi (Application Whitelisting)

AppLocker veya Windows Defender Application Control ile yalnızca güvenilir uygulamaların çalışmasına izin verin.

NovatekCloud'dan Güvenlik Tavsiyesi

NovatekCloud olarak, tüm müşterilerimize ve iş ortaklarımıza 7-Zip'i derhal en son sürüme güncellemelerini öneriyoruz. Kurumsal güvenlik ve uyumluluk hizmetlerimiz kapsamında, bu tür güvenlik açıklarının tespiti ve yönetimi konusunda destek sağlıyoruz. Düzenli güvenlik taramaları ve yama yönetimi, BT altyapınızın güvenliğini sağlamanın temel taşlarıdır.

BT Altyapınız Güvende Mi?

Kurumsal Güvenliğinizi Birlikte Değerlendirelim

7-Zip güvenlik açığı gibi kritik zafiyetlere karşı BT altyapınızı korumak için NovatekCloud'un uzman ekibiyle iletişime geçin. Patch yönetimi, güvenlik taramaları ve SIEM çözümlerimizle yanınızdayız.