Instituto Nacional de ciberseguridad. Sección Incibe
Instituto Nacional de Ciberseguridad. Sección INCIBE-CERT

Vulnerabilidad en 7-Zip en Windows (CVE-2022-29072)

Gravedad CVSS v3.1:
ALTA
Tipo:
CWE-787 Escritura fuera de límites
Fecha de publicación:
15/04/2022
Última modificación:
09/06/2025

Descripción

**EN DISPUTA** 7-Zip hasta la versión 21.07 en Windows permite la escalada de privilegios y la ejecución de comandos cuando se arrastra un archivo con la extensión .7z al área de Ayuda>Contenido. Esto es causado por una mala configuración de 7z.dll y un desbordamiento de la pila. El comando se ejecuta en un proceso hijo bajo el proceso 7zFM.exe, NOTA: varios terceros han informado de que no se puede producir una escalada de privilegios

Productos y versiones vulnerables

CPE Desde Hasta
cpe:2.3:a:7-zip:7-zip:*:*:*:*:*:*:*:* 21.07 (incluyendo)
cpe:2.3:o:microsoft:windows:-:*:*:*:*:*:*:*