悪用確認 悪用確認済み(KEV) ランサム悪用 CVE-2025-8088

WinRAR のパストラバーサル(CVE-2025-8088)― 細工した書庫ファイルでコード実行。企業向け製品が並ぶ台帳のなかで、個人の端末で動くソフト

RARLAB WinRAR KEV追加 2025年8月12日 連邦是正期限 2025-09-02

RARLAB WinRAR の Windows 版にパストラバーサルの脆弱性がある。攻撃者が細工した書庫ファイルを作ることで、任意のコードを実行しうる。CISAは2025年8月12日にKEVカタログへ追加し、是正期限を9月2日に設定した。ランサムウェアでの利用は既知と記録されている。

脆弱性の基本情報

  • CVE番号CVE-2025-8088
  • 対象(ベンダー/製品)RARLAB WinRAR
  • CWECWE-35
  • 悪用状況CISA KEV 掲載(実際の悪用を確認)/ランサムウェアでの悪用も確認
  • 是正期限2025-09-02(米連邦民生機関・BOD 22-01)

要点

  • 対象はRARLAB WinRAR の Windows 版。CWE-35(パストラバーサル)。
  • 悪意をもって細工された書庫ファイルにより、攻撃者が任意のコードを実行しうる。
  • 書庫には中身をどこへ置くかの情報が含まれ、その指定が展開先の外へ出られると、狙った場所へファイルを置ける。
  • 企業向け製品が並ぶ台帳のなかで、個人の端末で日常的に使われるソフトにあたる。攻撃の起点は人がファイルを開く行為。
  • 2025年8月12日にKEVへ追加、是正期限は9月2日。ランサムウェアでの利用は既知(1,685件中352件がランサム既知)。
  • 企業向け製品と違い個人が導入したツールには集中管理の仕組みがなく、誰が入れているかの把握から始まる。

1書庫を展開する処理が経路になる

圧縮された書庫ファイルには、中身のファイルをどこへ置くかという情報が含まれている。展開する側は、その指定に従ってファイルを書き出す。パストラバーサルは、この指定が本来の展開先から外へ出られる形になっているときに成立する。狙った場所へファイルを置ければ、起動時に読み込まれる場所や自動実行される場所に置くことで、コードの実行につながる。開くという日常的な操作が、そのまま書き込みの許可になっている構造といえる。

2台帳の中で位置づけが違う

当サイトが保持するKEVの記録には、ファイアウォール、業務システム、仮想化基盤、開発基盤といった企業向けの製品が並ぶ。この記録はそこから外れ、個人の端末で日常的に使われる圧縮解凍ソフトである。攻撃の起点も、外部に面したサーバではなく、届いたファイルを人が開くという行為になる。

組織の資産管理では、サーバや業務システムは把握されていても、各自の端末に入っているツールまでは一覧化されていないことが多い。

3更新の仕組みが組織側に無い

企業向けの製品には配布や更新を集中管理する仕組みが伴うことが多いが、個人が導入したツールにはそれが無い。使っている人が自分で新しい版を入れるまで、古いままになる。2026年8月31日時点で当サイトが保持する1,685件のうち、ランサムウェアでの利用が既知と記録されているものは352件あり、この記録もその一つである。

侵入の入口が利用者の手元にある場合、期限までに直すという運用が、まず「誰が入れているか」を把握するところから始まることになる。

企業向け製品個人が導入したツール(本件)
配布と更新を集中管理する仕組みが伴う使っている人が自分で入れるまで古いままになる
資産管理の台帳に載っている各自の端末に入っているものまでは一覧化されないことが多い
攻撃の起点は外部に面したサーバ攻撃の起点は届いたファイルを人が開く行為

なぜ重要か

資産管理はサーバや業務システムを中心に組まれることが多く、各自の端末に入った補助的なツールは抜けやすい。配布や更新を集中管理していない製品は、期限までに直すという運用そのものが成立しにくい。攻撃の起点が利用者の操作にある場合、技術的な対策と併せて、何が入っているかの棚卸しが要る。

よくある質問(FAQ)

パストラバーサルとは何ですか?
ファイルをどこへ読み書きするかを決める処理が、指定された経路を十分に確認せず、本来の範囲の外へ出られてしまう脆弱性です。ここでは書庫の展開先が対象になります。
ファイルを開くだけで危険なのですか?
カタログは、悪意をもって細工された書庫ファイルにより任意のコードを実行しうるとしています。展開の処理が書き込みを伴うためです。
組織としてどう把握すればよいですか?
この記録には対応手順の詳細は含まれていません。個人が導入したツールは集中管理の仕組みが無いことが多く、まず誰が入れているかの把握が必要になります。

出典(一次情報)

本記事は下記の米国公式データに基づく独自整理です。正確・最新の内容、適用可否は必ず公式・ベンダーでご確認ください。

#セキュリティ#CISA#KEV#エンドポイント#資産管理
免責: 本サイトは各公式データソースをもとに独自に要約・分類したものです。最新・正確な情報は必ず公式ソースをご確認ください。金融・医療・法務・セキュリティに関する内容は情報整理であり、助言ではありません。本サイトは米国政府の公式サイトではありません。