半年修了十几个漏洞,Bandizip凭什么还敢让人放心用?
一、压缩软件的安全问题,比你想象的要严重
很多人对压缩软件的理解还停留在“解压工具”的层面——装上之后就不管了,能用就行,更新?没必要吧?
这个想法放在十年前或许问题不大,但现在不一样了。压缩包已经成为网络攻击最主要的载体之一。一个伪装成“资料.zip”的恶意压缩包,一旦解压就可能触发漏洞,让攻击者在你电脑上执行任意代码。而你根本不知道发生了什么。
Bandizip在2026年上半年的更新频率,某种程度上反映了这个问题的严重性——短短半年时间,从v7.42到v7.45,修复了十几个安全漏洞。平均每个月发一个新版本,每个版本都在堵漏洞。
这篇文章不聊Bandizip有多快、界面有多好看,那些话题前两篇已经说过了。今天专门聊一件事:Bandizip的安全更新到底在修什么,以及这对普通用户意味着什么。
二、2026上半年:一场持续半年的“排雷行动”
翻开Bandizip的更新记录,2026年的节奏几乎是“每月一更”-1。
4月15日,v7.42发布。修复了创建硬链接文件时出现的漏洞(KVE-2026-0606)-1,修复了处理TAR格式文件名时可能出现的安全漏洞-1,修复了与MoTW(Mark-of-the-Web,即网页标记,Windows用来标识文件来自互联网的安全机制)相关的漏洞-1,还修复了AMSI反恶意软件扫描在某些存档格式下无法正常工作的错误-1。
5月4日,v7.43发布。修复了并行解压ZIP格式文件过程中可能出现的安全漏洞(KVE-2026-0742)-1,修复了因文件名规范化处理问题导致MoTW信息可能被删除的安全漏洞(KVE-2026-0743)-1。此外还修复了RAR5、EGG、ZIP扩展字段、CAB等多种格式处理过程中的安全漏洞-1。
6月9日,v7.44发布。修复了未将某些扩展名识别为可执行文件的安全漏洞(KVE-2026-0830)-1,修复了处理恶意构造的TAR文件硬链接和符号链接时的安全漏洞(KVE-2026-0925、KVE-2026-0932)-1,还修复了ISZ文件和UDF文件中存在的安全漏洞-1。
7月20日,v7.45发布。修复了处理部分ZIP文件(packMP3)过程中的安全漏洞(KVE-2026-1221)-27,修复了处理TGZ和TBZ文件过程中的安全漏洞-27,以及处理硬链接过程中的安全漏洞(KVE-2026-1450、KVE-2026-1488)-27。
算下来,从2025年9月到2026年7月,Bandizip一共发布了v7.38到v7.45八个版本,几乎每个版本都有安全漏洞修复-1-27。这个更新密度在压缩软件领域相当少见。
三、MoTW是什么?为什么Bandizip反复在修它?
仔细看上面的更新记录,会发现一个词反复出现:MoTW。
v7.42修了MoTW相关漏洞-1,v7.43又修了因文件名规范化导致MoTW被删除的问题-1,v7.38还修过未复制WSF文件的MoTW的漏洞-1。一个功能被反复修了三四次,MoTW到底是什么?
MoTW全称Mark-of-the-Web,是Windows的一项安全机制。当你从浏览器下载一个文件时,系统会给这个文件打上一个“来自互联网”的标记。当你双击打开这个文件时,Windows会根据这个标记弹出安全警告——“此文件来自其他计算机,可能被阻止以帮助保护该计算机”。
Bandizip早期版本在处理压缩包解压时,没有正确地将这个标记从压缩包传递到解压出来的文件上-。这意味着什么?意味着一个从网上下载的恶意压缩包,解压后里面的恶意文件不会被Windows标记为“来自互联网”,从而绕过了系统的安全警告。攻击者可以借此诱骗用户双击运行恶意程序。
这个漏洞被分配了CVE编号CVE-2025-50325,属于认证绕过类漏洞-。Bandizip从v7.37开始就在修复这个问题-1,但MoTW的处理涉及多个环节——文件名规范化、文件复制、不同格式的处理逻辑——每个环节都可能出问题,所以修了又修。
对于普通用户来说,这件事的启示很简单:保持Bandizip更新到最新版本。别嫌麻烦,每个版本修复的漏洞里,可能就有一个是针对你正在用的场景的。
四、攻击者盯上压缩软件,不是新鲜事
Bandizip不是唯一被盯上的压缩软件。7-Zip和WinRAR同样频繁曝出高危漏洞-。
但Bandizip的情况有点特殊——它的漏洞报告来源非常多样化。从更新记录里可以看到,漏洞发现者包括“p4p3r”、“CubicPopCorn”、“pwnstar of 78researchlab”、“storm”、“zzoru”等多个安全研究人员和团队-1。这说明Bandizip的安全研究社区相当活跃,有持续的外部力量在帮助发现和报告漏洞。
另一个值得注意的细节是,Bandizip的漏洞覆盖了几乎所有主流压缩格式:ZIP、RAR5、TAR、EGG、CAB、ISZ、UDF、PEA、TGZ、TBZ……几乎每一种格式的处理逻辑里都曾经存在过漏洞-1-27。这不是说Bandizip不安全,恰恰相反——正因为有安全研究人员在持续审计这些格式的处理代码,漏洞才能被发现和修复。那些多年不更新、没人审计的压缩软件,隐患可能更大,只是没人去挖罢了。
五、版本怎么选?别被“免费版不安全”误导了
有人可能会问:安全漏洞修得这么频繁,免费版和专业版都能收到更新吗?
答案是都能。安全漏洞修复属于基础功能维护,无论是标准版(免费)、专业版还是企业版,所有版本都能通过软件内更新或官网下载最新版本来获取修复-。Bandizip并没有把安全更新作为付费功能来卖——这一点值得肯定。
目前Bandizip从v7.0开始分为三个版本:标准版面向普通用户免费提供,界面内有广告横幅-;专业版是付费版本,面向专业用户-;企业版面向企业用户,支持离线注册,且仅在最新版本完全稳定可靠时才推送更新通知-。
普通用户用标准版就足够了——核心的压缩、解压功能都在,安全更新也同步推送。如果实在无法接受广告,可以寻找v6.25或v6.29等旧版本,这些是公认的最后一个无广告免费版本-。但需要注意,旧版本不再接收安全更新,使用上存在一定风险。
另外值得一提的是,Bandizip从v6.18版本开始适配Windows 10 on ARM系统,原生支持ARM64 CPU上运行-。而正在测试中的v8.0 Beta版则宣布停止支持32位操作系统和便携版-6——如果你还在用32位系统,可能需要提前规划升级了。
六、用户怎么看?
在各大社区论坛上,用户对Bandizip安全更新的态度整体比较正面。
有用户直言:“7zip与winrar经常性的报高危漏洞,好不好用不说,就这点就直接否决了,所以无脑banzip”-。这位用户的逻辑是:既然大家都在报漏洞,那至少Bandizip修得快。
还有用户表示自己“用了七八年Bandizip”,最终决定购买正版-。200元左右的价格可以授权五台设备,对于长期用户来说不算贵-。另一位用户评价说:“体验很好,界面也美观”-。
当然也有用户对免费版的广告表达了不满-。但整体来看,Bandizip在安全性上的持续投入得到了用户的认可。
七、总结
回到标题的问题:半年修了十几个漏洞,Bandizip凭什么还敢让人放心用?
答案其实不复杂。安全漏洞不是“有没有”的问题,而是“发现了修不修、修得快不快”的问题。Bandizip在2026年上半年的更新节奏——四个月四个版本、每个版本都有安全修复——说明开发团队对安全问题足够重视,响应速度也足够快。
相比之下,那些几年不更新、漏洞没人管的压缩软件,才是真正需要担心的。没有软件是完美的,但持续修复的软件比从不修复的软件更安全,这个道理放之四海而皆准。
最后给普通用户三条建议:
第一,打开Bandizip的自动更新,别嫌烦。安全漏洞的修复窗口通常很短,攻击者会分析补丁内容并快速制作利用工具,拖延更新等于把门敞着。
第二,如果还在用v6.x旧版本,考虑升级到v7.x最新版。旧版本不再接收安全更新,MoTW绕过这类漏洞在旧版本上依然存在-。
第三,从官网下载Bandizip,不要用第三方下载站的版本。第三方渠道的安装包可能被篡改,本身就可能是攻击入口。
压缩软件是你电脑上的第一道防线,别让它变成后门。