Обновление 7-Zip 26.02 от 25 июня исправляет уязвимость удаленного выполнения кода. Для проведения атаки злоумышленнику нужно было убедить пользователя открыть специально созданный архив.
Проблему обнаружил исследователь Лэндон Пэн (Landon Peng) из команды Lunbun. Ошибка находилась в механизме обработки данных, сжатых в формате XZ.
По данным Zero Day Initiative, вредоносный XZ-файл мог вызвать переполнение буфера в куче. Уязвимость получила идентификатор CVE-2026-14266 и оценку 7,0 балла по шкале CVSS. В результате атакующий потенциально мог выполнить произвольный код с правами пользователя, открывшего архив.
Разработчик не раскрыл технические детали уязвимости. Однако изменения в исходном коде 7-Zip 26.02 указывают, что проблема была связана с контролем свободного места при распаковке данных XZ.
Исправление добавляет проверки, которые не позволяют декодеру записывать данные за пределы доступного пространства в выходном буфере. Это предотвращает переполнение буфера в куче.
Для эксплуатации требуется действие пользователя – например, переход на вредоносную страницу или открытие специально созданного архива.
7-Zip нужно обновлять вручную
В 7-Zip нет автоматического обновления, поэтому исправление безопасности не установится само. Пользователям нужно вручную скачать актуальную версию, например с нашего сайта.
7-Zip – один из самых популярных архиваторов для Windows, поэтому уязвимости в обработке архивов представляют интерес для злоумышленников.
Вредоносный файл можно распространить через фишинговую рассылку или другую атаку с применением социальной инженерии. После открытия такого архива на уязвимом компьютере может установиться вредоносное ПО.
Подобные атаки уже происходили. В начале 2025 года хакеры использовали уязвимость нулевого дня в 7-Zip, которая позволяла обходить защитный механизм Windows Mark of the Web.
Позже в том же году другая хакерская группировка распространяла через фишинговые письма вредонос RomCom. Для атаки использовалась уязвимость WinRAR CVE-2025-8088.
Пока нет данных, что новую уязвимость 7-Zip уже применяют в реальных атаках. Тем не менее пользователям рекомендуют как можно скорее обновиться до версии 26.02, чтобы снизить риск возможной эксплуатации.
