Em WinZip através 29.0, há uma Vulnerabilidade de Contornação da Marca da Web devido a uma correção incompleta para CVE- 2024 - 8811. Esta vulnerabilidade permite que os atacantes contornem o mecanismo de proteção da marca da web em instalações afetadas do WinZip. A interação do usuário é necessária para explorar esta vulnerabilidade, pois o alvo deve visitar uma página maliciosa ou abrir um arquivo malicioso. A falha específica existe no tratamento de arquivos arquivados. Ao extrair arquivos de um arquivo criado que carrega a marca da web, WinZip não propaga a marca da web para os arquivos extraídos. Um atacante pode aproveitar esta vulnerabilidade para executar código arbitrário no contexto do usuário atual. NOTA: um terceiro relatou que este é um falso positivo, e observou que o CVE original- 2025 - 33028 O arquivo.md foi excluído no GitHub. Além disso, isso é contestado porque a propagação do Marcado da Web pode aumentar o risco através da habituação de alerta de segurança, e porque a esfera de controle pretendida para os metadados originados pelo arquivo (por exemplo, HostUrl na Zona. Identificador) pode ser mais estreita do que a que se pretende ler o conteúdo do arquivo. O registro de base de dados de vulnerabilidade nacional CVE- 2025 - 33028 foi publicado em 2025 - 04 - 15 T 18: 15: 53.333 Z e última modificação em 2026 - 06 - 17 T 09: 12: 58.680 Z. O estado registrado é Diferido.

métricas de vulnerabilidade gravadas: CVSS 3.1, pontuação de base 6.1, gravidade MEDIUM, vetor CVSS: 3.1 /AV:N/AC:L/PR:N/UI:R/S:C/C:L/I:L/A:N, pontuação de exploração 2.8, pontuação de impacto 2.7; CVSS.

Classificações de fraqueza associadas: CWE- 830.

O registro NVD inclui referências de suporte documentando a vulnerabilidade, tecnologia afetada ou informações de remediação.