WinRAR のパストラバーサル(CVE-2025-8088)― 細工した書庫ファイルでコード実行。企業向け製品が並ぶ台帳のなかで、個人の端末で動くソフト
RARLAB WinRAR の Windows 版にパストラバーサルの脆弱性がある。攻撃者が細工した書庫ファイルを作ることで、任意のコードを実行しうる。CISAは2025年8月12日にKEVカタログへ追加し、是正期限を9月2日に設定した。ランサムウェアでの利用は既知と記録されている。
脆弱性の基本情報
- CVE番号CVE-2025-8088
- 対象(ベンダー/製品)RARLAB WinRAR
- CWECWE-35
- 悪用状況CISA KEV 掲載(実際の悪用を確認)/ランサムウェアでの悪用も確認
- 是正期限2025-09-02(米連邦民生機関・BOD 22-01)
要点
- 対象はRARLAB WinRAR の Windows 版。CWE-35(パストラバーサル)。
- 悪意をもって細工された書庫ファイルにより、攻撃者が任意のコードを実行しうる。
- 書庫には中身をどこへ置くかの情報が含まれ、その指定が展開先の外へ出られると、狙った場所へファイルを置ける。
- 企業向け製品が並ぶ台帳のなかで、個人の端末で日常的に使われるソフトにあたる。攻撃の起点は人がファイルを開く行為。
- 2025年8月12日にKEVへ追加、是正期限は9月2日。ランサムウェアでの利用は既知(1,685件中352件がランサム既知)。
- 企業向け製品と違い個人が導入したツールには集中管理の仕組みがなく、誰が入れているかの把握から始まる。
1書庫を展開する処理が経路になる
圧縮された書庫ファイルには、中身のファイルをどこへ置くかという情報が含まれている。展開する側は、その指定に従ってファイルを書き出す。パストラバーサルは、この指定が本来の展開先から外へ出られる形になっているときに成立する。狙った場所へファイルを置ければ、起動時に読み込まれる場所や自動実行される場所に置くことで、コードの実行につながる。開くという日常的な操作が、そのまま書き込みの許可になっている構造といえる。
2台帳の中で位置づけが違う
当サイトが保持するKEVの記録には、ファイアウォール、業務システム、仮想化基盤、開発基盤といった企業向けの製品が並ぶ。この記録はそこから外れ、個人の端末で日常的に使われる圧縮解凍ソフトである。攻撃の起点も、外部に面したサーバではなく、届いたファイルを人が開くという行為になる。
組織の資産管理では、サーバや業務システムは把握されていても、各自の端末に入っているツールまでは一覧化されていないことが多い。
3更新の仕組みが組織側に無い
企業向けの製品には配布や更新を集中管理する仕組みが伴うことが多いが、個人が導入したツールにはそれが無い。使っている人が自分で新しい版を入れるまで、古いままになる。2026年8月31日時点で当サイトが保持する1,685件のうち、ランサムウェアでの利用が既知と記録されているものは352件あり、この記録もその一つである。
侵入の入口が利用者の手元にある場合、期限までに直すという運用が、まず「誰が入れているか」を把握するところから始まることになる。
なぜ重要か
資産管理はサーバや業務システムを中心に組まれることが多く、各自の端末に入った補助的なツールは抜けやすい。配布や更新を集中管理していない製品は、期限までに直すという運用そのものが成立しにくい。攻撃の起点が利用者の操作にある場合、技術的な対策と併せて、何が入っているかの棚卸しが要る。
よくある質問(FAQ)
パストラバーサルとは何ですか?
ファイルを開くだけで危険なのですか?
組織としてどう把握すればよいですか?
出典(一次情報)
本記事は下記の米国公式データに基づく独自整理です。正確・最新の内容、適用可否は必ず公式・ベンダーでご確認ください。
- CISA KEV Catalog(悪用確認済み一覧)
- NVD(CVE詳細・CVSS)
- ベンダー/参考アドバイザリ
- This product uses data from the NVD API but is not endorsed or certified by the NVD. KEV データは CC0(パブリックドメイン)です。