Een bekende kwetsbaarheid in het archiveringsprogramma WinRAR wordt gebruikt bij ransomware-aanvallen, meldt het Amerikaanse Cybersecurity and Infrastructure Security Agency (CISA). Het beveiligingslek, geregistreerd als CVE-2025-8088, maakt path traversal mogelijk bij het uitpakken van archiefbestanden, waardoor aanvallers schadelijke uitvoerbare bestanden kunnen plaatsen in automatisch geladen Windows-locaties, zoals de Startup-map.

Door een speciaal geprepareerd archiefbestand te openen, wordt het schadelijke bestand zonder medeweten van de gebruiker geplaatst. Bij een herstart van het systeem wordt dit bestand automatisch uitgevoerd, wat leidt tot besmetting. WinRAR bracht vorig jaar een update uit die het lek verhelpt; de bètaversie van WinRAR 7.13 verscheen op 24 juli en de definitieve versie op 30 juli 2025. Desondanks vond misbruik al plaats voordat de patch beschikbaar was.

Antivirusbedrijf ESET ontdekte aanvallen waarbij de kwetsbaarheid werd ingezet door de groep RomCom, die gelieerd is aan Rusland en zich bezighoudt met cyberspionage en financiële diefstal. Hoewel ESET in haar publicatie niet sprak over ransomware, heeft CISA recent bevestigd dat het lek ook bij ransomware-aanvallen wordt gebruikt. CVE-2025-8088 staat sinds augustus 2025 op de bekend misbruikte kwetsbaarhedenlijst van CISA, waar het nu expliciet als ransomware-exploit is gemarkeerd.

Antivirusbedrijf Trend Micro waarschuwde afgelopen juni dat misbruik van deze kwetsbaarheid nog steeds voorkomt, mede doordat WinRAR geen automatische updatefunctie heeft en niet wordt ondersteund door zakelijke patchsystemen zoals WSUS, SCCM of Intune. Dit maakt het lastig om de patchstatus op grote schaal te controleren, waardoor het lek langer exploiteerbaar blijft en een blijvende blinde vlek vormt in het vulnerability management van organisaties.