La configuración por defecto del popular compresor de archivos de código abierto, 7-Zip, deja sin marca de origen los archivos que extrae de comprimidos descargados de Internet. Esto los deja sin la protección del filtro de reputación de Windows Defender SmartScreen.
El fallo, documentado por investigadores de seguridad y recogido en varios CVE del compresor, abre una vía sencilla para ejecutar software malicioso sin firmar y sin que aparezca el aviso de Windows que protege su PC.
Si te preguntas cómo se origina el problema, está en la manera en que el software gestiona el flujo de Zone.Identifier que los navegadores añaden a cada descarga. Esa etiqueta es la que SmartScreen consulta antes de dejar ejecutar un ejecutable. En 7-Zip, la opción que traslada ese flujo a los archivos extraídos viene desactivada de fábrica, así que el contenido descomprimido sale limpio de cualquier advertencia de seguridad de Windows.
Cómo actúa la medida de protección sobre las descargas de Windows
Para nosotros, entender el Mark of the Web ayuda a explicar por qué el problema apenas se nota. Los navegadores escriben esa marca automáticamente en cuanto descargamos algo desde Chrome, Edge, Firefox o Brave, incluso si el archivo procede de una URL blob o data reconstruida. Windows, por su parte, ya ha cerrado varios agujeros históricos como uno que propaga la marca desde archivos ZIP protegidos con contraseña hacia los binarios extraídos. Al mismo tiempo ha reforzado el montaje de imágenes ISO para que dejen de servir como vía de escape.
El punto débil sigue estando en los compresores de terceros, y ahí es donde entra 7-Zip. Si SmartScreen detecta la etiqueta y el archivo se lanza desde el shell con un doble clic en el Explorador, por ejemplo, comprueba si está firmado por un editor reconocido y si su hash tiene reputación positiva en la telemetría de Microsoft. Sin esa marca, el filtro ni siquiera entra en juego, aunque el archivo sea completamente desconocido para Microsoft.
De ajuste incómodo a vulnerabilidad para el PC
Como vemos, el fallo no es un caso aislado sino una cadena de parches sucesivos. El comportamiento se conocía desde hace años como truco, pero acabó formalizado en el propio historial de vulnerabilidades de 7-Zip. El CVE-2025-0411 describe un archivo comprimido externo con Mark of the Web que contiene, en su interior, otro archivo cuyo contenido se extrae sin esa marca, permitiendo ejecutar binarios controlados por el atacante sin ningún aviso de SmartScreen.
Aunque la versión 24.09 corrigió ese escenario, el problema no se cerró del todo. El CVE-2026-58052 confirma que las versiones de 7-Zip hasta la 26.02 siguen fallando al preservar la marca cuando se extraen archivos RAR5 manipulados. El parche llega con la versión 26.03.
Qué hacer si usáis 7-Zip para descomprimir archivos de Internet
Debemos saber que la función SmartScreen y Microsoft Defender for Endpoint funcionan como capas separadas. Los certificados de firma de código tampoco garantizan ya el bypass inmediato. Los cambios que Microsoft aplicó en 2024 eliminaron parte del problema a base de volumen de descargas limpias y firmas consistentes. Comprar un certificado legítimo sigue siendo una barrera real para un atacante, aunque algunos casos concretos exigen una sofisticación adicional y mitigaciones específicas del entorno, como sucede en el caso que nos ocupa.
Si usáis el compresor 7-Zip habitualmente, recomendamos aplicar dos cambios cuanto antes, sobre todo si trabajáis a diario con archivos comprimidos de origen externo. El primero es actualizar el programa a la versión 26.03 o posterior, que incluye el parche para el manejo de RAR5 además del arreglo de 2024 para el anidamiento de archivos.
El segundo consiste en revisar la configuración del programa en el menú de opciones donde aparece el ajuste Propagar flujo Zone.Id, que conviene cambiar de No a Sí. Esto hace que los archivos extraídos conserven la etiqueta de origen de Internet.
