PT-2026-53084 · 7 Zip+1 · 7-Zip

·

CVE-2026-58052

·

Publicado

2026-06-23

·

Atualizado

2026-08-07

CVSS v4.0

4.8

Média

VetorAV:L/AC:L/AT:N/PR:N/UI:P/VC:N/VI:L/VA:N/SC:N/SI:N/SA:N
Nome do Software Vulnerável e Versões Afetadas 7-Zip for Windows versões anteriores a 26.02
Descrição O 7-Zip falha em preservar a Marca da Web (Mark-of-the-Web - MotW) ao extrair um arquivo RAR5 especialmente criado. O software utiliza uma proteção para suprimir fluxos Zone.Identifier fornecidos pelo arquivo, mas ela corresponde apenas ao nome exato Zone.Identifier. Um invasor pode usar um registro STM (Stream Extension) do RAR5 nomeado :Zone.Identifier:$DATA, que o NTFS canonicaliza para o mesmo fluxo, sobrescrevendo efetivamente o marcador de zona da Internet com ZoneId=0. Além disso, um segundo registro STM nomeado ::$DATA pode sobrescrever o fluxo de dados padrão do arquivo extraído. Isso permite que um invasor ignore os avisos do SmartScreen e do MotW e falsifique o conteúdo do arquivo.
Recomendações Atualize o 7-Zip for Windows para uma versão posterior a 26.02.

Exploit

Correção

DoS

Protection Mechanism Failure

Encontrou algum problema na descrição? Tem algo a acrescentar? Fique à vontade para nos escrever 👾

Enumeração de Fraquezas

Identificadores relacionados

BDU:2026-08978
CVE-2026-58052
ECHO-A273-202B-9560
JLSEC-2026-1169

Produtos afetados

7-Zip