CVE-2025-31334: كيف تجاوز WinRAR Mark of the Web ولماذا كان فتح الملف مهمًا؟

مشاركة

ثغرة CVE-2025-31334 كانت مشكلة أمنية في WinRAR سمحت في سيناريو محدد بتجاوز حماية Mark of the Web (MotW) في Windows. لم يكن مجرد وجود WinRAR على الجهاز كافيًا لتنفيذ هجوم، ولم تكن الثغرة Zero-Click؛ كان على المستخدم فتح Symbolic Link مُعد خصيصًا يشير إلى ملف تنفيذي عبر WinRAR المتأثر.

CVE-2025-31334: كيف تجاوز WinRAR Mark of the Web ولماذا كان فتح الملف مهمًا؟

أُعلن عن المشكلة في 3 أبريل 2025، وأثرت في إصدارات WinRAR الأقدم من 7.11. أصلحت RARLAB الخلل في WinRAR 7.11. وبحلول أغسطس 2026 لم يعد 7.11 الإصدار الحالي أصلًا؛ الإصدار النهائي المتاح رسميًا هو WinRAR 7.23، لذلك ينبغي لمستخدمي الإصدارات القديمة التحديث إلى أحدث إصدار متاح بدل الاكتفاء بالبحث عن 7.11.

ما هي CVE-2025-31334 باختصار؟

وفق تنبيه Japan Vulnerability Notes الرسمي، كان WinRAR قبل الإصدار 7.11 عرضة لتجاوز فحص Mark of the Web عند فتح Symbolic Link يشير إلى ملف تنفيذي.

وأكدت ملاحظات إصدارات WinRAR الرسمية طبيعة الخطأ: عندما كان Symbolic Link يشير إلى Executable ويتم تشغيله من واجهة WinRAR، كان من الممكن تجاهل بيانات Mark of the Web الخاصة بالملف التنفيذي.

العنصر التفاصيل
CVE CVE-2025-31334
المنتج WinRAR
الإصدارات المتأثرة الإصدارات الأقدم من 7.11
نوع المشكلة تجاوز Mark of the Web عبر Symbolic Link
تفاعل المستخدم مطلوب
الأثر المحتمل تنفيذ تعليمات برمجية في حال نجاح السيناريو
الإصلاح الأول WinRAR 7.11
الإجراء المناسب حاليًا تثبيت أحدث إصدار رسمي متاح

ما هو Mark of the Web في Windows؟

Mark of the Web ليس برنامج مكافحة فيروسات، وإنما معلومات ثقة يستخدمها Windows وبعض التطبيقات لمعرفة أن ملفًا جاء من الإنترنت أو من مصدر آخر قد يكون غير موثوق.

توضح Microsoft في توثيق Attachment Manager أن Windows يستخدم معلومات أمنية تُعرف أحيانًا باسم Mark of the Web لتحديد ما إذا كان ينبغي إظهار تحذير أمني قبل فتح ملف.

عمليًا، عندما يصل ملف من الإنترنت، يمكن أن يحتفظ Windows بمعلومة عن المنطقة الأمنية التي جاء منها. وتستطيع مكونات مثل Windows Shell وMicrosoft Office الاستفادة من هذه المعلومة لاتخاذ قرار أكثر تحفظًا تجاه المحتوى غير الموثوق.

لهذا فإن MotW يمثل إشارة إلى أصل الملف وليس حكمًا نهائيًا بأن الملف ضار.

لماذا كان تجاوز MotW مهمًا؟

طبقات الأمان تكون أكثر فعالية عندما تعمل معًا. إذا كان ملف تنفيذي قادمًا من الإنترنت يحمل MotW، يمكن أن يؤدي ذلك إلى ظهور تحذير يجعل المستخدم يعيد التفكير قبل تشغيله.

المشكلة في CVE-2025-31334 هي أن WinRAR كان يستطيع في السيناريو المتأثر الوصول إلى الملف التنفيذي عبر Symbolic Link من دون التعامل مع معلومات MotW بالطريقة المتوقعة.

هذا لا يعني تعطيل Microsoft Defender أو تجاوز جميع آليات أمان Windows. ما يحدث هو فقدان إحدى إشارات الثقة والتحذير التي كان يفترض أن ترافق الملف.

وهذه نقطة مهمة لأن كثيرًا من الهجمات الواقعية تعتمد على إقناع الضحية بفتح ملف أو تشغيل برنامج. تقليل التحذيرات في هذه اللحظة قد يجعل هجمات التصيد الاحتيالي والهندسة الاجتماعية أكثر إقناعًا عندما تُستخدم الملفات المضغوطة كوسيلة توصيل.

ما هو Symbolic Link ولماذا دخل في المشكلة؟

Symbolic Link أو Symlink هو كائن يشير إلى ملف أو مسار آخر بدل أن يكون نسخة مستقلة من محتواه.

يمكن تبسيط السيناريو الأمني للثغرة كالتالي:

  1. يصل إلى المستخدم Archive مُعد خصيصًا.
  2. يتضمن السيناريو Symbolic Link يشير إلى ملف تنفيذي.
  3. يفتح المستخدم الرابط عبر إصدار متأثر من WinRAR.
  4. لا تُعامل بيانات Mark of the Web الخاصة بالملف التنفيذي بالطريقة الأمنية المتوقعة.
  5. يمكن عند نجاح السيناريو تنفيذ الملف من دون تحذير MotW المتوقع.

المشكلة إذن لم تكن أن أي ملف RAR يؤدي تلقائيًا إلى تنفيذ كود، بل كانت مرتبطة بطريقة محددة يتعامل بها WinRAR مع الرابط الرمزي والملف التنفيذي الذي يشير إليه.

هل كانت الثغرة Zero-Click RCE؟

لا. وصفها بأنها اختراق تلقائي بمجرد تنزيل ملف سيكون مضللًا.

JVN تضع User Interaction: Required في تقييم CVSS الخاص بها، وتوضح أن المستخدم يحتاج إلى فتح Symbolic Link مُعد خصيصًا على المنتج المتأثر حتى يحدث الأثر المحتمل.

أي أن وجود الملف على القرص أو وجود WinRAR القديم وحدهما لا ينفذان الحمولة تلقائيًا وفق السيناريو الموثق.

وفي الوقت نفسه، لا ينبغي تفسير ضرورة تفاعل المستخدم على أنها تعني أن المشكلة غير مهمة. الهندسة الاجتماعية مصممة أساسًا للحصول على هذا النوع من التفاعل: فتح مرفق، تشغيل ملف، أو الموافقة على إجراء يبدو طبيعيًا.

لماذا حصلت CVE-2025-31334 على CVSS 6.8؟

قيّمت JPCERT/CC الثغرة بدرجة 6.8 من 10 وفق CVSS v3، أي ضمن الفئة المتوسطة في ذلك التقييم.

يتضمن التقييم User Interaction Required وPrivileges Required: High. كما تشير JVN إلى أن إعداد Windows الأولي يقصر امتياز إنشاء Symbolic Links على المسؤولين.

لكن درجة CVSS لا تعني أن التأثير في حال نجاح الاستغلال بسيط؛ تقييم JVN يعطي تأثيرًا مرتفعًا على السرية والسلامة والتوافر. الفرق هنا بين شروط الوصول إلى السيناريو وبين الضرر المحتمل بعد نجاحه.

من كان متأثرًا؟

تحدد JVN المنتج المتأثر بأنه:

  • WinRAR قبل الإصدار 7.11.

أما WinRAR 7.11 فقد تضمن الإصلاح الذي منع تجاهل Mark of the Web عند تشغيل Symbolic Link يشير إلى ملف تنفيذي من WinRAR shell.

هل التحديث إلى WinRAR 7.11 كافٍ في 2026؟

7.11 كان الإصدار الذي عالج CVE-2025-31334 تحديدًا، لكنه لم يعد الإصدار الذي ينبغي تثبيته اليوم.

بعد 7.11 ظهرت إصلاحات أمنية أخرى منفصلة في WinRAR. على سبيل المثال، أصلح الإصداران 7.12 و7.13 مشكلات Directory Traversal مختلفة، وكانت إحدى ثغرات WinRAR اللاحقة، CVE-2025-8088، مهمة بما يكفي لأن تضيفها CISA إلى Known Exploited Vulnerabilities Catalog في أغسطس 2025 بعد وجود دليل على استغلالها فعليًا.

هذه ليست CVE-2025-31334 نفسها، ومن المهم عدم الخلط بينهما. لكنها توضح لماذا لا ينبغي النظر إلى 7.11 باعتباره "الإصدار الآمن النهائي" إلى الأبد.

كما تضمن WinRAR 7.23 في يونيو 2026 إصلاحات أمنية إضافية، منها Heap Overflow في معالجة RAR5 recovery volumes وتحسينات مرتبطة بالـSymbolic Links أثناء الاستخراج.

لذلك القاعدة الصحيحة حاليًا هي: إذا كنت لا تزال تستخدم WinRAR 7.10 أو أقدم، فأنت متأثر بـCVE-2025-31334، لكن حتى إذا كنت على 7.11 أو إصدار تالٍ قديم فمن الأفضل الانتقال إلى أحدث إصدار رسمي متاح.

ما الإصدار الحالي من WinRAR؟

حتى أغسطس 2026، تعرض صفحة التنزيل الرسمية لـWinRAR الإصدار WinRAR 7.23 لنظام Windows، بما في ذلك نسخة عربية 64-bit.

إذا كنت تقرأ هذا المقال في وقت لاحق، فلا تعتمد على الرقم 7.23 وحده؛ تحقق من صفحة WinRAR الرسمية وثبّت Current Release المتاح حينها.

كيف تعرف إصدار WinRAR المثبت لديك؟

يمكنك التحقق من داخل WinRAR نفسه عبر قائمة Help ثم About WinRAR. سيظهر رقم الإصدار المثبت.

إذا وجدت إصدارًا أقدم من 7.11، فهو يقع ضمن النطاق المتأثر المعلن لـCVE-2025-31334 ويجب تحديثه.

أما إذا كان الإصدار 7.11 أو أحدث، فقد خرجت من نطاق هذه CVE بعينها، لكن هذا لا يعني تجاهل الإصلاحات الأمنية التي صدرت بعد ذلك.

هل MotW وحده يمنع البرمجيات الخبيثة؟

لا. Mark of the Web طبقة واحدة داخل نموذج دفاع متعدد الطبقات.

قد تدخل في القرار الأمني مكونات أخرى مثل:

  • Microsoft Defender.
  • SmartScreen في السيناريوهات التي يستخدم فيها هذه المعلومات.
  • Microsoft Office وسياسات حظر المحتوى القادم من الإنترنت.
  • Application Control.
  • EDR في بيئات المؤسسات.
  • صلاحيات حساب المستخدم.
  • سمعة الملف والتوقيع الرقمي.

لذلك تجاوز MotW لا يعني "تعطيل أمان Windows بالكامل"، لكنه قد يزيل حاجزًا مهمًا كان يفترض أن يجعل تشغيل ملف غير موثوق أكثر وضوحًا للمستخدم.

لماذا تعد برامج فك الضغط جزءًا مهمًا من سطح الهجوم؟

برامج مثل WinRAR تقع مباشرة على الحد الفاصل بين محتوى يأتي من الخارج والملفات المحلية التي يستطيع النظام تشغيلها.

فهي تتعامل باستمرار مع:

  • أسماء ومسارات ملفات يتحكم بها منشئ Archive.
  • ملفات تنفيذية.
  • Symbolic Links وHard Links.
  • Metadata وسمات الملفات.
  • أرشيفات متداخلة.
  • تنسيقات ضغط متعددة ومعقدة.

ولهذا لا ينبغي التعامل مع أداة فك الضغط كبرنامج بسيط يمكن تثبيته مرة واحدة وتركه سنوات بلا تحديث.

كيف تقلل الخطر؟

  1. حدّث WinRAR من الموقع الرسمي. لا تستخدم 7.11 كهدف للتحديث في 2026؛ ثبّت أحدث إصدار متاح.
  2. لا تشغل ملفات تنفيذية غير متوقعة من داخل Archives. خصوصًا المرفقات القادمة عبر البريد أو تطبيقات المحادثة.
  3. تحقق من امتداد الملف الحقيقي. اسم مثل invoice.pdf.exe ليس ملف PDF.
  4. لا تزل حظر Windows عن ملف مجهول لمجرد التخلص من التحذير. ظهور التحذير معلومة أمنية يجب تقييمها.
  5. تعامل مع الملفات المضغوطة كحاويات لمحتوى غير موثوق. امتداد RAR أو ZIP لا يجعل الملفات الموجودة داخله آمنة.
  6. حافظ على تحديث Windows وأدوات الحماية أيضًا. أمان الملفات لا يعتمد على WinRAR وحده.

ما الذي تغير منذ الكشف عن الثغرة؟

القصة لم تعد في 2026 "ثغرة جديدة في WinRAR". الحالة الحالية أدق من ذلك:

  • في 3 أبريل 2025 نُشرت تفاصيل CVE-2025-31334 رسميًا عبر JVN.
  • ثبت أن الإصدارات الأقدم من WinRAR 7.11 هي النطاق المتأثر المعلن.
  • أصلح WinRAR 7.11 سلوك تجاهل MotW المرتبط بالـSymbolic Link.
  • صدرت لاحقًا إصدارات تتضمن إصلاحات أمنية مختلفة لا علاقة لها مباشرة بـCVE-2025-31334.
  • في 30 يونيو 2026 صدر WinRAR 7.23، وهو الإصدار النهائي الحالي وقت تحديث هذا المقال.

وبالتالي فإن CVE-2025-31334 اليوم هي ثغرة معروفة ومصححة في الإصدارات الحديثة، وليست سببًا للاعتقاد بأن النسخة الحالية من WinRAR ما زالت تعاني من نفس الخلل.

الخلاصة

CVE-2025-31334 كانت Security Feature Bypass في WinRAR قبل 7.11، مرتبطة بفتح Symbolic Link يشير إلى ملف تنفيذي وبطريقة تطبيق Windows Mark of the Web.

لم تكن Zero-Click، وكان تفاعل المستخدم جزءًا من السيناريو الموثق. لكن أهميتها جاءت من إمكانية إزالة تحذير أمني في اللحظة التي يحاول فيها المستخدم تشغيل محتوى غير موثوق.

أُصلحت المشكلة في WinRAR 7.11، لكن التوصية الحالية ليست تثبيت 7.11 تحديدًا. مع استمرار ظهور إصلاحات أمنية لاحقة، استخدم أحدث إصدار رسمي من WinRAR، وتجنب تشغيل الملفات التنفيذية غير المتوقعة داخل الأرشيفات حتى لو لم يعرض Windows تحذيرًا واضحًا.

شارك برأيك

لديك إضافة، سؤال أو تجربة مرتبطة بالموضوع؟ اكتبها وشارك بها القراء.