7-Zip תיקנה חולשה שמבטלת בפועל את אחת ההגנות השקטות של ווינדוס, הסימון שמלווה כל קובץ שהגיע מהאינטרנט. הציון שלה הוא 7.0, נמוך יחסית מפני שהיא דורשת שתפתחו את הארכיון בעצמכם, והיא נמצאת ברשימת החולשות שתוקפים מנצלים בפועל.

מה החולשה?

ווינדוס מצמידה לכל קובץ שירד מהרשת סימון פנימי שאומר שמקורו חיצוני. תוכנות אופיס מסתמכות עליו כדי לחסום תוכן פעיל, המערכת מסתמכת עליו כדי להזהיר לפני הרצה, וזאת הגנה שלא מנסה לזהות אם הקובץ זדוני אלא רק לזכור מאיפה הוא הגיע.

הבעיה כאן היא בשרשרת ההעברה. כשמורידים ארכיון, הסימון נדבק לארכיון עצמו. את מה שיוצא ממנו התוכנה שחילצה אמורה לסמן באותו אופן, כי הקבצים האלה הגיעו מאותו מקור בדיוק. בגרסאות 7-Zip שלפני 24.09 זה לא קרה: הארכיון נשא את הסימון, והקבצים שנחלצו ממנו יצאו נקיים ממנו.

מכאן ההמשך מובן מאליו. הקובץ שנחלץ נראה למערכת כאילו נוצר על המחשב, ולכן הוא נפתח בלי הרצועה הצהובה, בלי חסימת התוכן הפעיל ובלי שאלה. הרשומה מייחסת לחולשה הרצת קוד בהרשאות המשתמש שפתח את הקובץ.

מי מושפע?

כל מי שמריץ 7-Zip בגרסה שלפני 24.09. בישראל התוכנה נפוצה מאוד, גם במחשבים ביתיים וגם בעמדות עבודה בארגונים, בין השאר מפני שהיא חינמית ומטפלת בכל פורמט כיווץ מוכר.

הרשומה מציינת גם את Active IQ Unified Manager של NetApp בגרסת ווינדוס כמוצר מושפע, כלומר תוכנה ארגונית שמכילה את הרכיב הזה בתוכה. ארגונים שמריצים אותה צריכים להתייחס גם לעדכון של NetApp ולא רק לתוכנת הכיווץ עצמה.

האם מנוצלת בפועל?

כן. ב-6 בפברואר 2025 נכנסה החולשה לקטלוג ה-KEV של סוכנות הסייבר האמריקאית CISA, הרשימה שמרכזת חולשות שידוע שתוקפים מנצלים בשטח. גופים פדרליים בארצות הברית נדרשו לתקן עד 27 בפברואר.

הגיוני שדווקא חולשה כזאת נמצאת בשימוש. היא אינה נותנת לתוקף שליטה במחשב בכוחות עצמה, אלא מסירה את האזהרה שהייתה גורמת לכם לעצור. ארכיון מצורף למייל הוא ממילא אחת מדרכי ההפצה הנפוצות, וכאן מה שנשלף ממנו מגיע בלי הסימון שאמור להתלוות אליו.

מה עושים?

עדכנו את 7-Zip לגרסה 24.09 ומעלה. את מספר הגרסה המותקנת אצלכם תמצאו בחלון About 7-Zip, שנפתח מתוך תפריט Help בתוכנה.

הקפידו להוריד את העדכון מהאתר הרשמי של התוכנה. אתרי הורדה מתווכים נוהגים לצרף לתוכנות כיווץ תוספות משלהם, וזאת בעיה נפרדת מהחולשה הזאת אבל היא מגיעה דרך אותה פעולה.

עד שתעדכנו, התייחסו לקובץ שחילצתם מארכיון שהגיע במייל כאילו הורדתם אותו זה עתה, גם אם ווינדוס אינה מתריעה. האזהרה שאתם רגילים לראות היא בדיוק מה שהחולשה הזאת מוחקת.

ארגונים שמריצים את Active IQ Unified Manager של NetApp על ווינדוס ימצאו את הפרטים בהודעת האבטחה של NetApp. התיאור הטכני המלא של החולשה פורסם בהודעה של Zero Day Initiative.