קובץ ארכיון שמגיע במייל או בהודעה נראה כמו כל קובץ RAR אחר. אבל בגרסאות WinRAR עד 7.13 קובץ כזה יכול להשתיל קובץ הרצה בתיקיית האתחול של Windows ולהריץ קוד על המחשב ברגע שפותחים אותו. חברת ESET דיווחה שהחולשה כבר נוצלה בשטח כחולשת יום-אפס, כלומר לפני שיצא תיקון.
מה החולשה?
מדובר בחולשה מסוג path traversal, מצב שבו קובץ בתוך ארכיון מכיל בשמו רצף תווים שגורם לתוכנה לכתוב אותו אל מחוץ לתיקייה שאליה התכוונתם לחלץ. במקום שהקובץ ינחת בתיקיית ההורדות, WinRAR כותב אותו לנתיב אחר לגמרי, למשל לתיקיית ה-Startup של המשתמש, שממנה Windows מריץ תוכנות אוטומטית בכל כניסה למערכת.
התוקף בונה ארכיון שמכיל קובץ הרצה ושם שמכוון אותו לתיקייה הזאת. אתם רואים ארכיון תמים עם מסמך או תמונה, מחלצים אותו, והקובץ הזדוני נשתל ברקע. בכניסה הבאה למחשב הוא רץ. את החולשה גילו שלושה חוקרים מחברת ESET, והם דיווחו שראו אותה בשימוש בפועל.
מי מושפע?
החולשה נוגעת לגרסת Windows של WinRAR בכל הגרסאות שלפני 7.13. WinRAR היא אחת מתוכנות הכיווץ הנפוצות בישראל, מותקנת על מיליוני מחשבים פרטיים ובארגונים, וברוב המקרים היא אינה מתעדכנת לבד. לכן הרבה מאוד מחשבים עדיין מריצים גרסה ישנה הרבה אחרי שיצא התיקון. אותה בעיה קיימת גם בספריית dtsearch בגרסאות שלפני 2023.01, אבל עבור הגולש הביתי WinRAR הוא מה שרלוונטי.
האם מנוצלת בפועל?
כן. החולשה נכנסה לקטלוג ה-KEV של סוכנות הסייבר האמריקאית CISA, רשימת החולשות שידוע שתוקפים משתמשים בהן בפועל, ב-12 באוגוסט 2025. ESET, שגילתה אותה, תיארה ניצול פעיל עוד לפני שיצא התיקון. במילים אחרות, זו אינה חולשה תיאורטית שממתינה לתוקף, אלא כזו ששימשה כבר במתקפות.
מה עושים?
עדכנו את WinRAR לגרסה 7.13 או חדשה יותר. הנקודה החשובה: WinRAR אינה מתעדכנת אוטומטית ואין לה מנגנון עדכון ברקע, אז צריך לעשות זאת ידנית. היכנסו לאתר win-rar.com, הורידו את הגרסה העדכנית והתקינו אותה מעל הקיימת. אפשר לבדוק את הגרסה הנוכחית דרך תפריט Help ואז About בתוך WinRAR.
עד שמעדכנים, אל תפתחו קבצי ארכיון שהגיעו ממקור לא מוכר, גם אם הם נראים כמו מסמך או תמונה. ומי שמריץ גרסה ישנה שכבר אינה מקבלת עדכונים, זו הזדמנות טובה לעבור לגרסה נתמכת.