资讯
WinRAR 7.23 发布:为什么每个桌面压缩用户都该升级
📅 2026-09-10 · ✍️ 闪压资讯 · ⏱ 4 分钟阅读
一份普通的桌面压缩工具,为什么值得看一眼最新版本
RARLAB 在近期悄悄推送了 WinRAR 7.23,这不是一次例行的版本号跳动。版本说明里同时修复了一处 RAR5 恢复卷堆溢出漏洞与一处符号链接路径遍历漏洞,并把内置的 7zxa.dll 解压库升级到了 26.02。对于普通桌面用户而言,这意味着即使你从没主动解压过稀奇古怪的压缩包,系统里那个已经安静运行多年的 WinRAR,也是时候拉到最新版本了。
这次修复的两个漏洞,普通用户也躲不开
先说第一处:RAR5 恢复卷的堆溢出。恢复卷是 RAR 格式里的一种冗余校验机制,用来在分卷压缩包出现个别损坏时还原完整数据。攻击者只需要构造一个特制的恢复卷数据,就能在 WinRAR 尝试重建内容时触发堆内存溢出。对于企业备份归档、研究课题分卷资料、双盘备份的普通用户来说,这类文件在网上流传非常频繁,完全不接触是不现实的。
第二处更值得警觉:符号链接路径遍历。攻击者在压缩包里预置一个指向系统敏感目录的软链接,如果用户解压时没有主动开启"不允许符号链接"开关,WinRAR 就会在解压过程中顺着链接把文件写到意料之外的位置。这是一种典型的"打开文件就被植入"攻击,与此前 Bandizip 多格式漏洞事件、7-Zip XZ 解压漏洞事件的攻击路径高度相似。
7.23 不只是修补,7zxa.dll 也被一并升级
WinRAR 自带的 7z 解压模块长期由 7-Zip 项目维护,本次直接同步到 26.02 版本。升级后,涉及 7Z 格式解压路径上若干潜在缺陷被一并覆盖。对于经常处理 7Z 格式分发的开源软件、操作系统镜像、研究数据集的桌面用户来说,这是一个顺手的福利——WinRAR 在处理非 RAR/ZIP 格式时本来就承担了相当比例的实际解压任务。
普通桌面用户应该如何升级
最简单的方式是打开 WinRAR,菜单里选择"帮助-检查更新",按提示完成升级。也可以直接前往 win-rar.com 下载页面,获取与系统架构一致的安装包,覆盖安装即可。WinRAR 的许可协议保留了数十天的免费试用机制,期满后仍可继续使用解压功能,不会出现"到期不可用"的强制窗口。
如果所在单位还在使用集中部署的镜像,可以等待运维统一推送。如果你是个人用户或者小团队,自行升级并不需要复杂步骤,通常几分钟即可完成。
桌面压缩工具的整体安全水位
WinRAR 7.23 的发布其实折射出整个桌面压缩工具链的安全水位在持续抬升。过去一年,从 7-Zip 到 Bandizip 再到 WinRAR,主流解压工具都在按节奏修补历史问题。这说明桌面压缩不再是一个"装好就再也不动"的工具品类,版本号跳动本身就是安全信号。
对普通用户的启示是:把 WinRAR、7-Zip、闪压这类工具统一纳入系统更新节奏,与浏览器、PDF 阅读器、Office 三件套并列,定期检查升级。比起事后追溯被植入的恶意文件,前置升级的成本几乎可以忽略。
一句话总结
WinRAR 7.23 是一次针对真实漏洞的安全补丁,值得每个桌面用户主动升级。如果你最近几个月没有动过 WinRAR,今天花三分钟拉到最新版本,是性价比最高的一次安全动作。