CVE-2023-38831
RARLAB WinRAR prima della 6.23 consente agli attaccanti di eseguire codice arbitrario quando un utente tenta di visualizzare un file benigno all'interno di un archivio ZIP. Il problema si verifica perché un archivio ZIP può includere un file benigno (come un normale file .JPG) e anche una cartella che ha lo stesso nome del file benigno, e il contenuto della cartella (che può includere contenuto eseguibile) viene elaborato durante un tentativo di accedere solo al file benigno. Questo è stato sfruttato in the wild da aprile a ottobre 2023.
Sfruttata attivamente
- Nel catalogo CISA delle vulnerabilità sfruttate dal 24 ago 2023
- Le agenzie federali statunitensi devono correggerla entro il 14 set 2023 (direttiva BOD 22-01)
- Attaccata 45 giorni prima che la vulnerabilità fosse resa pubblica
- Usata in campagne ransomware
Apply mitigations per vendor instructions or discontinue use of the product if mitigations are unavailable.
Fonte: CISA KEV · 22 set 2026 26 ago 2026 14 mag 2026 7 mag 2026 23 mar 2026 13 mar 2026
CVSS:3.1/AV:L/AC:L/PR:N/UI:R/S:U/C:H/I:H/A:HProdotti coinvolti
| Vendor | Prodotto | Versioni |
|---|---|---|
| rarlab | winrar | < 6.23 |
Articoli correlati
This product uses the NVD API but is not endorsed or certified by the NVD.
La descrizione tecnica è una nostra traduzione del testo originale NVD, in inglese.
