De Amerikaanse overheidsorganisatie voor cybersecurity CISA meldt dat de WinRAR-kwetsbaarheid CVE-2025-8088 bij ransomware-aanvallen wordt gebruikt. Het lek maakt path traversal mogelijk waardoor een geprepareerd archiefbestand code kan uitvoeren. WinRAR patchte het probleem vorig jaar in versie 7.13, maar de misbruik ervan gaat door.
CISA voegde gisterenavond een update toe aan zijn overzicht van actief aangevallen kwetsbaarheden. Daarin staat nu vermeld dat CVE-2025-8088 ook bij ransomware-aanvallen is ingezet. Verdere details over deze aanvallen ontbreken. De kwetsbaarheid stond sinds 12 augustus vorig jaar al op de lijst van de overheidsdienst, die per lek apart bijhoudt of het bij ransomware gebruikt wordt.
Het beveiligingslek maakt path traversal mogelijk bij het uitpakken van archiefbestanden. Een aanvaller stuurt of laat een slachtoffer een speciaal geprepareerd archief downloaden. Bij het uitpakken belandt zonder medeweten van de gebruiker een uitvoerbaar bestand in een locatie die Windows automatisch laadt, zoals de Startup-map. Na een herstart raakt het systeem besmet.
RomCom achter eerste aanvallen
Het Europese securitybedrijf ESET ontdekte de aanvallen. Volgens de onderzoekers werd het lek als zero-day misbruikt door de aan Rusland gelieerde groep RomCom, die zich vooral bezighoudt met cyberspionage maar ook met financiële diefstal. Onderzoek laat zien dat de exploit gebruikmaakt van directory traversal en Alternate Data Streams om verborgen payloads te plaatsen. De campagnes richtten zich volgens beveiligingsonderzoekers op organisaties in Europa en Canada, waaronder de finance-, defensie- en logistieksector. In de oorspronkelijke publicatie van ESET werd niet over ransomware gesproken.
Lastig te updaten
WinRAR verhielp het probleem op 24 juli vorig jaar in de bètaversie van 7.13; de definitieve release volgde op 30 juli. Misbruik vond al plaats voordat de patch beschikbaar was.
Afgelopen juni waarschuwde Trend Micro dat het misbruik doorgaat, omdat WinRAR lastig te updaten is. De software heeft geen automatische updatefunctie, ondersteunt geen Group Policy en valt buiten patchsystemen zoals WSUS, SCCM of Intune. Volgens Trend Micro zorgt software met deze eigenschappen voor “een permanente blinde vlek in het kwetsbaarhedenbeheer van organisaties”.
CISA verplicht federale overheidsdiensten om kwetsbaarheden op deze lijst binnen een bepaalde termijn te patchen.