WinRAR, con más de 500 millones de usuarios según la propia compañía,
ha publicado la versión 7.23 — una actualización centrada 100% en
seguridad, sin funciones nuevas de cara al usuario, pero que conviene
instalar cuanto antes.
El fallo principal: una variante de un problema de 2023
La vulnerabilidad más grave, catalogada como CVE-2026-14191,
es un desbordamiento de memoria (heap overflow) en el código que
reconstruye datos de volúmenes de recuperación RAR5 — los ficheros
.rev que usa WinRAR para reparar archivos multi-volumen dañados.
Es, de hecho, una variante de un fallo ya corregido en 2023
(CVE-2023-40477), lo que demuestra que el código de recuperación de
volúmenes sigue siendo terreno delicado años después.
Un archivo .rev manipulado puede hacer que WinRAR escriba datos fuera
de la memoria que tiene reservada, lo que en el peor caso permite
ejecución de código arbitrario en el equipo de la víctima — no hace
falta que abras nada "raro" a propósito, basta con procesar un volumen
de recuperación malicioso.
El segundo fallo: enlaces simbólicos que escapan de la carpeta
WinRAR 7.23 también corrige un problema de path-traversal: hasta ahora,
un archivo RAR manipulado podía crear un enlace simbólico apuntando
fuera de la carpeta de destino, incluso sin tener activado el modificador-ola que se supone controla ese comportamiento. La nueva versión
bloquea la colocación de ficheros a través de esos enlaces, cerrando
esa vía de ataque.
Por qué importa especialmente en entornos de servidor
Aunque parezca una herramienta puramente de escritorio, UnRAR/RAR se
integra habitualmente como componente de backend en servidores de
correo, sistemas de backup, y flujos de procesamiento automático de
archivos — lugares donde las operaciones de extracción pueden dispararse
sin que nadie las active manualmente. Si gestionas infraestructura que
depende de estas herramientas en el servidor, no basta con actualizar
tu propio escritorio.
El problema de fondo: WinRAR no se actualiza solo
Aquí está el matiz que más pesa: WinRAR sigue sin tener actualizaciones
automáticas, así que corregir el fallo no sirve de nada si el usuario
nunca se entera de que existe la nueva versión. Ya ha pasado antes que
grupos de atacantes explotaran vulnerabilidades de WinRAR corregidas
hace tiempo, simplemente porque una parte enorme de la base de usuarios
seguía en versiones antiguas sin saberlo.
Qué hacer
Descarga manualmente la 7.23 desde la web oficial (eligiendo correctamente
32/64 bits o ARM según tu sistema). Si administras equipos en una
organización, plantéate si WinRAR es realmente necesario en cada máquina
— si no lo usan por motivos de trabajo, retirarlo reduce superficie de
ataque sin más.



