Een beveiligingslek in WinRAR maakt het voor aanvallers mogelijk om schadelijke code op systemen van gebruikers uit te voeren. Deze kwetsbaarheid is opgelost in WinRAR versie 7.23, maar gebruikers moeten de update handmatig installeren omdat de software geen automatische updatefunctie heeft.

Volgens antivirusbedrijf Trend Micro zorgt het ontbreken van automatische updates ervoor dat oude kwetsbaarheden in WinRAR nog steeds worden misbruikt. De kwetsbaarheid, geregistreerd als EUVD-2026-40869, is een variant van een eerder bekend probleem uit 2023, aangeduid als CVE-2023-40477. Dit lek doet zich voor bij het verwerken van recovery volumes en was aanvankelijk alleen opgelost voor het RAR3-formaat, maar blijkt ook te bestaan in het RAR5-formaat.

Misbruik van deze kwetsbaarheid vereist dat een gebruiker een malafide webpagina bezoekt of een schadelijk bestand opent, aldus een analyse van cybersecuritybedrijf ZDI. Trend Micro benadrukt dat het lastig is om WinRAR binnen organisaties te patchen, mede doordat de software niet wordt ondersteund door zakelijke patchsystemen zoals WSUS, SCCM of Intune en geen Group Policy ondersteunt. Hierdoor blijven bekende kwetsbaarheden langer exploiteerbaar, wat een blijvende blinde vlek vormt in het vulnerability management van organisaties.