image

Trend Micro ziet misbruik oud WinRAR-lek: 'Lastig voor organisaties te patchen'

dinsdag 9 juni 2026, 16:24 door Redactie, 6 reacties

Aanvallers maken nog altijd misbruik van een oud beveiligingslek in het populaire archiveringsprogramma WinRAR, zo meldt antivirusbedrijf Trend Micro. Volgens de virusbestrijder blijven aanvallers de kwetsbaarheid inzetten omdat die lastig voor organisaties te patchen is. Het path traversal-lek (CVE-2025-8088) zorgt ervoor dat een aanvaller bestanden naar willekeurige mappen kan schrijven als het doelwit een speciaal geprepareerd bestand opent.

De gebruiker krijgt als afleidingsmanoeuvre bijvoorbeeld een pdf-document te zien, terwijl er in de achtergrond een bestand in de Windows Startup map is geplaatst. Dit bestand wordt de volgende keer dat de gebruiker inlogt automatisch uitgevoerd en zorgt ervoor dat het systeem met malware besmet raakt. Het probleem werd op 24 juli vorig jaar verholpen in de bètaversie van WinRAR 7.13. De definitieve versie van WinRAR 7.13 verscheen op 30 juli. Aanvallers maakten al voor het verschijnen van de updates misbruik van het probleem.

Google meldde begin dit jaar grootschalig misbruik van het WinRAR-lek door verschillende groepen aanvallers. Een half jaar later wordt de kwetsbaarheid nog altijd bij aanvallen ingezet, aldus Trend Micro. "De kwetsbaarheid werkt omdat WinRAR op genoeg endpoints niet gepatcht is", aldus de virusbestrijder. Hierdoor loont het voor aanvallers om misbruik van het lek te blijven maken.

WinRAR beschikt niet over een automatische updatefunctie, ondersteunt geen Group Policy en valt buiten zakelijke patchsystemen zoals WSUS, SCCM of Intune, merkt het antivirusbedrijf op. Het controleren van de patchstatus op honderden endpoint vereist zodoende third-party tools of een handmatige controle, aldus Trend Micro. "Software met deze eigenschappen blijft lang te misbruiken nadat patches zijn verschenen, wat voor een permanente blinde vlek in het vulnerability management van organisaties zorgt."

Image

Reacties (6)
Vandaag, 00:49 door Anoniem
Er is nog altijd het oude vertrouwde login script. Run een bat file die op zoek gaat naar de winrar executable en deinstalleer of update. Werkt voor alle onprem en wanneer een apparaat binnen wordt gebracht.
Vandaag, 01:39 door Anoniem
Je zou willen dat beheerders gewoon kunnen uitrollen dat executable met hash X niet uitgevoerd kan worden.

Echter, in die functie komt dan vast ook weer een kwetsbaarheid :)
Vandaag, 02:06 door Anoniem
Trend Micro doet het zelf niet zo goed in hun beveiliging. Saillant dat het niet zelden over inputcontrole gaat.

https://app.opencve.io/cve/?vendor=trendmicro&page=1
Vandaag, 07:59 door Anoniem
WinRAR... dat was toch iets uit het jaar 19-kruik?
Vandaag, 08:29 door Anoniem

WinRAR beschikt niet over een automatische updatefunctie, ondersteunt geen Group Policy en valt buiten zakelijke patchsystemen zoals WSUS, SCCM of Intune, merkt het antivirusbedrijf op.
Dus de kans is klein dat het geinstalleerd is, lijkt me niet echt een probleem dan?
Vandaag, 12:36 door Anoniem
In Intune kan je prima werken met een remediation script, of een required app welke Winrar bijwerkt met de laatste versie.
Dus om nu te zeggen dat dit in een zakelijke omgeving niet bijgewerkt kan worden, is wel heel kort door de bocht.
Reageren
Ondersteunde bbcodes
Bold: [b]bold text[/b]
Italic: [i]italic text[/i]
Underline: [u]underlined text[/u]
Quote: [quote]quoted text[/quote]
URL: [url]https://www.security.nl[/url]
Config: [config]config text[/config]
Code: [code]code text[/code]

Je bent niet en reageert "Anoniem". Dit betekent dat Security.NL geen accountgegevens (e-mailadres en alias) opslaat voor deze reactie. Je reactie wordt niet direct geplaatst maar eerst gemodereerd. Als je nog geen account hebt kun je hier direct een account aanmaken. Wanneer je Anoniem reageert moet je altijd een captchacode opgeven.