Security NEXTでは、最新の情報セキュリティに関するニュースを日刊でお届けしています。

「WinRAR」に脆弱性、過去の問題に類似 - 修正版をリリース

ファイルアーカイブソフト「WinRAR」にあらたな脆弱性が判明したとし、現地時間2026年6月30日にセキュリティアップデートがリリースされた。サードパーティ製ライブラリの更新も行っている。

「CVE-2026-14191」は、「RAR5」における「復旧ボリュームファイル(.rev)」の解析処理に確認された脆弱性。過去に修正された「CVE-2023-40477」と類似した問題だという。

復旧やテスト処理において、複数の細工されたファイルを処理すると、域外に書き込みを行い、メモリ破壊が生じるおそれがある。「WinRAR」「RAR」「UnRAR」に影響するが、ライブラリ「UnRAR.dll」については影響を受けない。

攻撃にはローカル環境において利用者による操作が必要であり、共通脆弱性評価システム「CVSSv3.1」のベーススコアは「7.8」、重要度は4段階中2番目に高い「高(High)」とレーティングされている。

あわせて細工されたRARアーカイブを展開した場合に、本来の出力先とは異なるフォルダを指すシンボリックリンクが作成されるパストラバーサルの脆弱性も判明した。

同社はこれら問題に対処した「WinRAR 7.23」を公開。「7zアーカイブ」の展開に用いる「7zxa.dll」についても「同26.02」へと更新した。

(Security NEXT - 2026/07/06 ) このエントリーをはてなブックマークに追加

関連リンク

PR

関連記事

複数のAtlassian製品が影響を受ける「クリティカル」脆弱性
JetBrains、6製品で脆弱性57件を修正 - 重要度「クリティカル」も
「FortiMail」のアップデートが提供開始 - ゼロデイ脆弱性を修正
米当局、脆弱性4件を「悪用脆弱性リスト」に追加 - 早期対応を要請
「NetScaler」のSAML構成にDoS脆弱性 - すでに悪用も
「cPanel & WHM」に3件の脆弱性 - いずれも「クリティカル」
「GitLab AI Gateway」にサンドボックス回避の脆弱性 - コマンド実行のおそれ
「Chrome」がアップデート - 脆弱性11件を解消
国内の「NetScaler」狙う攻撃も - 最新IoCで侵害確認を
「Apache HTTPD」に複数脆弱性 - 「クリティカル」との評価も