Popüler açık kaynaklı dosya sıkıştırma aracı 7-Zip'te, saldırganların özel olarak hazırlanmış arşiv dosyaları aracılığıyla uzaktan kod çalıştırmasına (RCE) olanak tanıyan kritik bir güvenlik açığı tespit edildi. CVE-2025-45166 olarak tanımlanan bu zafiyet, 7-Zip'in 25.07 sürümünde giderildi.
7-Zip, dünya çapında milyonlarca kullanıcı tarafından tercih edilen, yüksek sıkıştırma oranıyla bilinen ücretsiz bir arşivleme aracıdır. 7z, ZIP, RAR, TAR ve daha birçok formatı destekleyen bu yazılım, özellikle IT profesyonelleri ve sistem yöneticileri tarafından yaygın olarak kullanılmaktadır.
CVSS Skoru: 8.8 (YÜKSEK) — Bu zafiyet, uzaktan kod çalıştırmaya izin verdiği için kritik olarak sınıflandırılmıştır.
Güvenlik açığı, 7-Zip'in NTFS alternatif veri akışlarını (Alternate Data
Streams — ADS) işleme biçiminden kaynaklanmaktadır. 7-Zip'in
NtfsHandler.cpp
dosyasındaki
_PrepareDataCompress
fonksiyonunda bulunan "confused deputy" problemi, saldırganların özel
olarak hazırlanmış NTFS ADS etiketlerine sahip arşivler oluşturmasına
olanak tanımaktadır.
Saldırgan, kötü amaçlı bir ADS etiketi içeren bir 7z arşivi oluşturarak, kurban bu arşivi açtığında veya çıkarttığında sistem üzerinde keyfi kod çalıştırabilir. Bu, saldırgana kurbanın kullanıcı yetkileri düzeyinde tam kontrol sağlar.
Saldırgan, özel olarak hazırlanmış NTFS ADS etiketlerini içeren bir .7z dosyası oluşturur.
Bu arşiv e-posta eki, indirme bağlantısı veya paylaşılan dosya yoluyla hedef kullanıcıya ulaştırılır.
Kurban, eski 7-Zip sürümüyle arşivi açtığında veya içeriğini çıkarttığında, kötü amaçlı kod çalıştırılır.
Saldırgan, kurbanın kullanıcı yetkileriyle sistem üzerinde keyfi komutlar çalıştırabilir.
7-Zip 25.07 sürümü, bu kritik güvenlik açığını gidermektedir. Aşağıdaki adımları takip ederek sisteminizi hemen güncelleyin:
7-Zip 25.07 ve sonraki sürümler bu zafiyete karşı korumalıdır. Derhal güncelleyin.
sudo apt update && sudo apt upgrade p7zip-full
7z --version
| Sürüm | Durum | Önerilen Aksiyon |
|---|---|---|
| 25.07 ve üzeri | Güvenli | Herhangi bir işlem gerekmez |
| 24.00 - 25.06 | Kritik | Derhal güncelleyin |
| 23.01 ve altı | Kritik | Derhal güncelleyin |
7-Zip, özellikle kurumsal ortamlarda yaygın olarak kullanılmaktadır. BT yöneticileri, sistem entegratörleri ve yazılım geliştiriciler, günlük iş akışlarında 7-Zip'i sıklıkla tercih etmektedir. Bu nedenle bu zafiyetin kurumsal etkisi oldukça büyüktür.
IT departmanlarında, sunucu yönetiminde ve yazılım dağıtım süreçlerinde yaygın kullanım nedeniyle yüksek risk.
Yazılım dağıtım paketleri ve yedekleme arşivleri aracılığıyla tedarik zinciri saldırısı riski.
Başarılı bir istismar, hassas kurumsal verilerin sızmasına ve sistem bütünlüğünün bozulmasına yol açabilir.
Kurumsal ortamda SCCM, Intune veya GPO kullanarak 7-Zip güncellemesini tüm uç noktalara dağıtın.
Ağınızdaki tüm sistemlerde 7-Zip sürümlerini tarayarak eski sürümleri tespit edin ve güncelleyin.
Çalışanlarınızı şüpheli arşiv dosyaları konusunda bilgilendirin. Kaynağı doğrulanmamış arşivlerin açılmaması gerektiğini vurgulayın.
AppLocker veya Windows Defender Application Control ile yalnızca güvenilir uygulamaların çalışmasına izin verin.
NovatekCloud olarak, tüm müşterilerimize ve iş ortaklarımıza 7-Zip'i derhal en son sürüme güncellemelerini öneriyoruz. Kurumsal güvenlik ve uyumluluk hizmetlerimiz kapsamında, bu tür güvenlik açıklarının tespiti ve yönetimi konusunda destek sağlıyoruz. Düzenli güvenlik taramaları ve yama yönetimi, BT altyapınızın güvenliğini sağlamanın temel taşlarıdır.
7-Zip güvenlik açığı gibi kritik zafiyetlere karşı BT altyapınızı korumak için NovatekCloud'un uzman ekibiyle iletişime geçin. Patch yönetimi, güvenlik taramaları ve SIEM çözümlerimizle yanınızdayız.