CVE-2023-38831

Alta7.8Publicada el 23 de agosto de 2023

RARLAB WinRAR antes de 6.23 permite a los atacantes ejecutar código arbitrario cuando un usuario intenta ver un archivo benigno dentro de un archivo ZIP. El problema ocurre porque un archivo ZIP puede incluir un archivo benigno (como un archivo .JPG ordinario) y también una carpeta que tiene el mismo nombre que el archivo benigno, y el contenido de la carpeta (que puede incluir contenido ejecutable) se procesa durante un intento de acceder solo al archivo benigno. Esto fue explotado in the wild entre abril y octubre de 2023.

Explotada activamente

  • En el catálogo CISA de vulnerabilidades explotadas desde el 24 ago 2023
  • Las agencias federales de EE. UU. deben corregirla antes del 14 sept 2023 (BOD 22-01)
  • Atacada 45 días antes de que la vulnerabilidad se hiciera pública
  • Utilizada en campañas de ransomware

Apply mitigations per vendor instructions or discontinue use of the product if mitigations are unavailable.

Fuente: CISA KEV · 22 sept 2026 26 ago 2026 14 may 2026 7 may 2026 23 mar 2026 13 mar 2026

Puntuación CVSS7.8 / 10CVSS:3.1/AV:L/AC:L/PR:N/UI:R/S:U/C:H/I:H/A:H
Tipo de debilidad (CWE)CWE-345, CWE-351
Fabricantesrarlab

Productos afectados

FabricantesProductoVersiones
rarlabwinrar< 6.23

Artículos relacionados

This product uses the NVD API but is not endorsed or certified by the NVD.

La descripción técnica es una traducción nuestra del texto original de NVD, en inglés.

Base de datos CVE