CVE-2025-6218

HIGH(7.8)KEVWahrscheinlich ausgenutzt

RARLAB WinRAR Path Traversal Vulnerability

Beschreibung

CVE-2025-6218 ist eine schwerwiegende Directory-Traversal-Schwachstelle in RARLAB WinRAR, dem weltweit verbreiteten Archivierungsprogramm, die mit einem CVSS-Score von 7.8 (HIGH) bewertet wurde. Die Schwachstelle ermoeglicht es einem Angreifer, durch die Manipulation von Dateipfaden in Archivdateien beliebigen Code auszufuehren, wenn ein Benutzer ein speziell praepariertes Archiv oeffnet. Die CISA hat diese Schwachstelle in ihren KEV-Katalog aufgenommen, mit einer Frist bis zum 30. Dezember 2025. Der EPSS-Score betraegt 0.05469 (90.0. Perzentil), was auf eine hohe Ausnutzungswahrscheinlichkeit hindeutet. Betroffen sind alle WinRAR-Versionen vor 7.12. Bemerkenswert ist die Ausnutzung durch die APT-Gruppe APT-C-08.

KEV-Informationen

Hersteller
RARLAB
Produkt
WinRAR
Hinzugefügt am
9. Dezember 2025
Fälligkeitsdatum
30. Dezember 2025
Erforderliche Maßnahme
Apply mitigations per vendor instructions, follow applicable BOD 22-01 guidance for cloud services, or discontinue use of the product if mitigations are unavailable.

CVSS-Score

Vektorstring
CVSS:3.0/AV:L/AC:L/PR:N/UI:R/S:U/C:H/I:H/A:HIm Rechner öffnen
Angriffsvektor
LOCAL
Angriffskomplexität
LOW
Erforderliche Privilegien
NONE
Benutzerinteraktion
REQUIRED
Scope
UNCHANGED
Vertraulichkeitsauswirkung
HIGH
Integritätsauswirkung
HIGH
Verfügbarkeitsauswirkung
HIGH
Ausnutzbarkeitsscore
1.8
Auswirkungsscore
5.9

CWEs

Betroffene Produkte

HerstellerProduktVersion
rarlabwinrar< 7.12

Referenzen

Schwachstellentyp

CWE-22: Improper Limitation of a Pathname to a Restricted Directory (Path Traversal)

Die zugrunde liegende Schwaeche wird als CWE-22 (Path Traversal) klassifiziert. Dieser Schwachstellentyp beschreibt Faelle, in denen eine Anwendung Dateipfade nicht ausreichend validiert, wodurch ein Angreifer auf Dateien und Verzeichnisse ausserhalb des vorgesehenen Bereichs zugreifen kann. Bei CVE-2025-6218 liegt das Problem in der Verarbeitung von Dateipfaden innerhalb von Archivdateien. Ein Angreifer kann Pfadangaben mit Traversal-Sequenzen (z.B. ../) manipulieren, sodass beim Entpacken Dateien an beliebige Speicherorte geschrieben werden, einschliesslich Autostart-Verzeichnisse oder Systemordner. Mehr erfahren

Auswirkungsanalyse

Die Auswirkungen von CVE-2025-6218 sind besonders breit, da WinRAR weltweit auf Hunderten Millionen Systemen installiert ist. Vertraulichkeit: Nach erfolgreicher Code-Ausfuehrung kann ein Angreifer saemtliche Daten auf dem betroffenen System auslesen (C:H). Integritaet: Die Schwachstelle ermoeglicht das Schreiben von Dateien an beliebige Speicherorte und die Ausfuehrung beliebigen Codes, was zur Installation von Malware, Backdoors oder Spyware fuehrt (I:H). Verfuegbarkeit: Das betroffene System kann vollstaendig kontrolliert oder lahmgelegt werden (A:H). Die dokumentierte Ausnutzung durch die APT-Gruppe APT-C-08 unterstreicht die Relevanz fuer gezielte Angriffskampagnen. APT-C-08 verbreitet manipulierte Archive typischerweise ueber Spear-Phishing-E-Mails. Der EPSS-Score von 0.05469 im 90.0. Perzentil zeigt eine hohe Ausnutzungswahrscheinlichkeit. Die Ransomware-Verwertung wird als unbekannt eingestuft, wobei die Faehigkeit zur Ausfuehrung beliebigen Codes diese Schwachstelle fuer Ransomware-Akteure besonders attraktiv macht.

Exploit-Reifegrad

CVE-2025-6218 wird aktiv durch die APT-Gruppe APT-C-08 ausgenutzt, wie die CISA durch die Aufnahme in den KEV-Katalog mit Frist bis zum 30. Dezember 2025 bestaetigt hat. Sicherheitsforscher haben die Ausnutzung detailliert dokumentiert: Foresiet und SecPod beschreiben die Angriffsmethodik der APT-Gruppe. Zusaetzlich hat die Zero Day Initiative (ZDI-25-409) die Schwachstelle analysiert. Der EPSS-Score von 0.05469 im 90.0. Perzentil bestaetigt die hohe Ausnutzungswahrscheinlichkeit. Die Ransomware-Assoziation ist unbekannt, aber die Verbreitung ueber Archivdateien per E-Mail ist ein klassischer Ransomware-Verbreitungsvektor.

Behebung

  1. WinRAR auf Version 7.12 oder hoeher aktualisieren: Laden Sie das Update von der offiziellen WinRAR-Website herunter und installieren Sie es auf allen betroffenen Systemen.

  2. Unternehmensweites Software-Update erzwingen: In Unternehmensumgebungen sollte das WinRAR-Update ueber Software-Verteilungssysteme (SCCM, Intune, etc.) zentral verteilt werden, um sicherzustellen, dass alle Arbeitsplaetze aktualisiert sind.

  3. E-Mail-Sicherheit verstaerken: Konfigurieren Sie E-Mail-Gateways, um Archivdateien (RAR, ZIP, etc.) als Anhaenge besonders gruendlich zu scannen oder in Quarantaene zu stellen, da APT-C-08 manipulierte Archive per Spear-Phishing verbreitet.

  4. Benutzer sensibilisieren: Warnen Sie Mitarbeiter vor dem Oeffnen von Archivdateien aus unbekannten oder verdaechtigen Quellen, insbesondere wenn diese per E-Mail empfangen werden.

  5. Alternative Archivierungstools pruefen: Ueberpruefen Sie, ob auch andere Archivierungstools (7-Zip, etc.) auf dem neuesten Stand sind, da Path-Traversal-Schwachstellen ein gaengiges Problem in Archiv-Software darstellen.

Technische Details

CVE-2025-6218 betrifft RARLAB WinRAR in allen Versionen vor 7.12. Der CVSS:3.0-Vektor AV:L/AC:L/PR:N/UI:R/S:U/C:H/I:H/A:H beschreibt eine lokale Schwachstelle mit Benutzerinteraktion. Angriffsvektor (AV:L): Lokale Ausfuehrung, da der Benutzer ein manipuliertes Archiv oeffnen muss. Angriffskomplexitaet (AC:L): Die Erstellung eines manipulierten Archivs ist unkompliziert. Privilegien (PR:N): Keine Privilegien auf dem Zielsystem erforderlich. Benutzerinteraktion (UI:R): Das Opfer muss das schaedliche Archiv oeffnen und die Dateien entpacken. Der technische Kern der Schwachstelle liegt in der fehlerhaften Verarbeitung von Dateipfaden innerhalb von Archivdateien. Ein Angreifer manipuliert die Pfadangaben in einem Archiv mit Directory-Traversal-Sequenzen, sodass beim Entpacken Dateien ausserhalb des vorgesehenen Zielverzeichnisses abgelegt werden. Typische Angriffsziele sind Autostart-Verzeichnisse (z.B. Windows Startup-Ordner), wodurch der eingeschleuste Code beim naechsten Systemstart automatisch ausgefuehrt wird. Die APT-Gruppe APT-C-08 nutzt diese Technik in Kombination mit Social Engineering, um Zielpersonen zum Oeffnen praeparierter Archive zu verleiten.

Häufig gestellte Fragen

Wer ist die APT-Gruppe APT-C-08?

APT-C-08 ist eine Advanced Persistent Threat-Gruppe, die fuer gezielte Cyberangriffe bekannt ist. Die Gruppe nutzt haeufig manipulierte Archivdateien als Angriffsvektor und verbreitet diese ueber Spear-Phishing-E-Mails an ausgewaehlte Zielpersonen.

Muss ich das Archiv nur oeffnen oder auch entpacken?

Die Schwachstelle wird ausgeloest, wenn Dateien aus einem manipulierten Archiv entpackt werden. Das blosse Oeffnen des Archivs in WinRAR zum Anzeigen des Inhalts ist typischerweise nicht ausreichend fuer eine Kompromittierung, das Entpacken hingegen schon.

Sind auch andere Archivierungsprogramme betroffen?

Die Schwachstelle betrifft spezifisch WinRAR. Allerdings sind Path-Traversal-Schwachstellen ein haeufiges Problem in Archiv-Software generell. Es wird empfohlen, auch andere Archivierungstools auf dem neuesten Stand zu halten.

Wie kann ich feststellen, ob mein System kompromittiert wurde?

Pruefen Sie die Autostart-Verzeichnisse (Startup-Ordner, Registry-Autostart-Eintraege) auf unbekannte oder kueerzlich hinzugefuegte Dateien. Eine Antivirensoftware-Pruefung und die Analyse kuerzlich entpackter Archive koennen ebenfalls Hinweise liefern.

CVSS-Score

7.8
HIGH(7.8)

EPSS-Score

EPSS-Score89.42%
EPSS-Perzentil99.8%

Daten

Veröffentlicht21. Juni 2025
Zuletzt geändert17. Juni 2026
StatusAnalyzed
CVSS-Versionv3.0

Hilfe beim Schwachstellenmanagement?

Unsere Sicherheitsexperten helfen Ihnen bei der Priorisierung und Behebung von Schwachstellen.