Skip to main content
ตัวแทนจำหน่าย Seqrite อย่างเป็นทางการในประเทศไทย
งานวิจัยภัยคุกคามเผยแพร่ต้นฉบับ 25 สิงหาคม 2568 · Seqrite Labs

ช่องโหว่ WinRAR: แค่แตกไฟล์ก็โดนได้ อัปเดตเป็น 7.13 ขึ้นไปทุกเครื่อง

ช่องโหว่ CVE-2025-6218 และ CVE-2025-8088 ทำให้ไฟล์บีบอัดที่เป็นอันตรายเขียนไฟล์ออกนอกโฟลเดอร์ที่เลือกได้ และถูกใช้โจมตีจริงแล้ว

Seqrite อธิบายช่องโหว่ร้ายแรงสองตัวของ WinRAR บน Windows ทั้งคู่ทำให้ไฟล์บีบอัดที่ถูกสร้างมาโดยเจตนาร้าย เขียนไฟล์ออกไปนอกโฟลเดอร์ที่ผู้ใช้เลือกไว้ตอนแตกไฟล์ แปลว่าผู้ใช้ไม่ต้องดับเบิลคลิกอะไรเพิ่ม แค่แตกไฟล์ก็พอ

  • CVE-2025-6218 — path traversal กระทบ WinRAR 7.11 และเก่ากว่า แก้ใน 7.12 Beta 1
  • CVE-2025-8088 — ใช้ NTFS Alternate Data Streams ซ่อนไฟล์อันตรายไว้หลังไฟล์ที่ดูปกติ กระทบ 7.12 และเก่ากว่า แก้ในเวอร์ชัน 7.13
  • กระทบทั้งตัวโปรแกรม WinRAR, command line, UnRAR และ UnRAR.dll

ผู้โจมตีใช้อย่างไร

รูปแบบที่พบบ่อยคือวางไฟล์ .exe หรือ shortcut ลงในโฟลเดอร์ Startup ของผู้ใช้ เพื่อให้มัลแวร์ทำงานทันทีที่ล็อกอินครั้งถัดไป Seqrite รายงานว่ากลุ่ม RomCom ใช้ CVE-2025-8088 เป็น zero-day ในอีเมลฟิชชิงตั้งแต่กลางเดือนกรกฎาคม 2568 และคาดว่าจะมีกลุ่มอื่นเลียนแบบเพราะนำไปใช้ได้ง่าย

เป็นเทคนิคเดียวกับที่ใช้ในแคมเปญโจมตีโรงพยาบาลไทยด้วยไฟล์ RAR — ไฟล์บีบอัดจากอีเมลคือทางเข้า และโฟลเดอร์ Startup คือที่ฝังตัว

สิ่งที่ธุรกิจควรทำ

  • อัปเดต WinRAR เป็น 7.13 ขึ้นไปทุกเครื่อง รวมถึงเวอร์ชันพกพา — WinRAR ไม่อัปเดตตัวเอง
  • ถอน WinRAR ออกจากเครื่องที่ไม่จำเป็น Windows เปิดไฟล์ ZIP ได้เองอยู่แล้ว
  • ถือว่าไฟล์บีบอัดจากอีเมลหรือแชตไม่น่าไว้ใจ เพราะแค่แตกไฟล์ก็ติดได้
  • ใส่การตรวจโฟลเดอร์ Startup ไว้ในรายการตรวจสุขภาพเครื่องประจำ

ข่าวอื่น ๆ

เริ่มประเมินผลกับองค์กรของคุณ

ทดลองใช้ 30 วัน ไม่มีค่าใช้จ่ายและไม่ผูกมัด ทีมงานจะส่งไลเซนส์ทดลองและขั้นตอนติดตั้งไปยังอีเมลที่แจ้งไว้

หรือโทร 090-295-5556 · LINE @528gkanm