「WinRAR」に脆弱性、過去の問題に類似 - 修正版をリリース
ファイルアーカイブソフト「WinRAR」にあらたな脆弱性が判明したとし、現地時間2026年6月30日にセキュリティアップデートがリリースされた。サードパーティ製ライブラリの更新も行っている。
「CVE-2026-14191」は、「RAR5」における「復旧ボリュームファイル(.rev)」の解析処理に確認された脆弱性。過去に修正された「CVE-2023-40477」と類似した問題だという。
復旧やテスト処理において、複数の細工されたファイルを処理すると、域外に書き込みを行い、メモリ破壊が生じるおそれがある。「WinRAR」「RAR」「UnRAR」に影響するが、ライブラリ「UnRAR.dll」については影響を受けない。
攻撃にはローカル環境において利用者による操作が必要であり、共通脆弱性評価システム「CVSSv3.1」のベーススコアは「7.8」、重要度は4段階中2番目に高い「高(High)」とレーティングされている。
あわせて細工されたRARアーカイブを展開した場合に、本来の出力先とは異なるフォルダを指すシンボリックリンクが作成されるパストラバーサルの脆弱性も判明した。
同社はこれら問題に対処した「WinRAR 7.23」を公開。「7zアーカイブ」の展開に用いる「7zxa.dll」についても「同26.02」へと更新した。
(Security NEXT - 2026/07/06 )
ツイート
関連リンク
PR
関連記事
Mozilla、ブラウザ「Firefox 154」を公開 - 脆弱性58件に対応
NVIDIAのネットワークOSに複数の脆弱性 - アップデートを提供
「Docker Desktop」などに脆弱性 - ファイル作成や上書きのおそれ
米当局、「TrueConf Server」の脆弱性2件を悪用リストへ追加
「Cisco Secure Workload」に複数の深刻な脆弱性 - 修正版を提供
「Cisco Crosswork」にクリティカル脆弱性 - アップデートを公開
「MLflow」脆弱性の悪用を確認 - 米当局が注意喚起
Oracle、月例パッチを公開 - 900件以上の脆弱性に対処
Oracle、四半期定例パッチを公開 - のべ1449件の修正実施
「NetScaler ADC/Gateway」に認証回避の脆弱性 - 重要度「クリティカル」
