Una vulnerabilidad crítica en WinRAR, uno de los descompresores de archivos más utilizados del mundo, sigue siendo explotada de forma activa meses después de haber sido corregida. El fallo identificado como CVE-2025-8088, fue descubierta y parcheada en julio de 2025, pero continúa siendo una herramienta eficaz para cibercriminales y actores estatales gracias a la persistencia de sistemas sin actualizar.
Así lo advierte un reciente informe del Google Threat Intelligence Group (GTIG), que ha detectado múltiples campañas de explotación en curso dirigidas tanto a objetivos gubernamentales como a organizaciones privadas en distintos países.
Un fallo “n-day” convertido en producto del mercado clandestino
A diferencia de los denominados zero-days, las vulnerabilidades n-day ya han sido divulgadas y corregidas. Sin embargo, CVE-2025-8088 demuestra que un fallo conocido puede seguir siendo extremadamente valiosa cuando una parte significativa de los usuarios no aplica los parches de seguridad.
En este caso, el problema reside en un fallo de path traversal combinado con el uso malicioso de Alternate Data Streams (ADS), una característica poco conocida del sistema de archivos NTFS de Windows. Los ADS permiten asociar múltiples flujos de datos a un mismo archivo sin que sean visibles desde la interfaz gráfica del sistema operativo.
Los atacantes aprovechan esta característica para ocultar código malicioso dentro de un archivo RAR especialmente diseñado. Cuando la víctima abre un archivo señuelo con una versión vulnerable de WinRAR, el malware oculto se extrae silenciosamente en una ubicación arbitraria del sistema y se copia en la carpeta de inicio de Windows, garantizando su ejecución automática tras el reinicio.
Espionaje, conflictos geopolíticos y crimen financiero
Según Google, la explotación de CVE-2025-8088 no es residual ni oportunista. El fallo está siendo utilizado de forma activa por grupos vinculados a Rusia, en ataques dirigidos contra instituciones militares y gubernamentales de Ucrania, así como por actores alineados con China y bandas criminales con motivación económica que operan a escala global.
Esta diversidad de perfiles confirma la versatilidad del exploit, que puede emplearse tanto para espionaje y vigilancia como para robo de datos, campañas de fraude o instalación de puertas traseras en redes corporativas.
Un ecosistema de exploits bien establecido
El informe de GTIG también arroja luz sobre el mercado clandestino que rodea a esta vulnerabilidad. CVE-2025-8088 fue comercializada inicialmente en foros de cibercrimen por un vendedor conocido como zeroplayer, un intermediario habitual de exploits dirigidos a software ampliamente desplegado, como Microsoft Office, clientes VPN, herramientas de seguridad endpoint y el propio sistema operativo Windows.
Este tipo de intermediarios facilita que actores con menos capacidades técnicas puedan acceder a exploits fiables, acelerando su adopción en campañas reales y prolongando su vida útil mucho más allá de la publicación del parche.
El talón de Aquiles: actualizaciones manuales
Rarlab corrigió la vulnerabilidad con el lanzamiento de WinRAR 7.13, pero el problema de fondo persiste: WinRAR no cuenta con un sistema de actualización automática. Esto obliga a los usuarios a descargar e instalar manualmente cada nueva versión, lo que deja a millones de sistemas expuestos durante meses —o incluso años— después de que un fallo haya sido solucionada.
Para los investigadores, este factor explica en gran medida por qué CVE-2025-8088 sigue siendo explotada de forma masiva. En entornos corporativos y administraciones públicas, donde el software heredado es habitual, este tipo de debilidades se convierte en un riesgo estructural.
El caso de CVE-2025-8088 refuerza una advertencia conocida pero frecuentemente ignorada: parchear tarde equivale, en la práctica, a no parchear. Incluso vulnerabilidades ya documentadas pueden seguir alimentando campañas de alto impacto cuando confluyen fiabilidad técnica, disponibilidad en el mercado negro y una base de usuarios desactualizada.
Para los expertos, la explotación persistente de este fallo demuestra que, en ciberseguridad, la ventana de riesgo no se cierra con la publicación de un parche, sino con su adopción real y generalizada.

































