Наскоро разкрита уязвимост в 7-Zip, един от най-широко използваните инструменти с отворен код за архивиране на файлове, може да позволи на отдалечени атакуващи да изпълнят произволен код на засегнатите системи. Идентифициран под означението CVE-2026-14266, този дефект произтича от неправилно обработване на XZ данни на части (chunked data) и е отстранен в последното обновяване на софтуера.

Уязвимостта се намира в начина, по който 7-Zip обработва потоци от данни, компресирани с XZ. По-конкретно, специално подготвени XZ данни на части могат да предизвикат препълване на буфера в динамичната памет (heap-based buffer overflow) – проблем с компрометиране на паметта, който възниква, когато данните, записани в буфер, надвишават неговото разпределено пространство.

Атакуващите могат да експлоатират това препълване, за да изпълнят злонамерен код в контекста на текущия процес, като потенциално придобият същите привилегии като на влезлия в системата потребител.

Експлоатацията изисква взаимодействие от страна на потребителя, което означава, че киберпрестъпник не може да компрометира система отдалечено без някакво действие от страна на жертвата. За да се задейства уязвимостта, целта трябва или да:

  • отвори злонамерено подготвен архивен файл, или
  • посети компрометирана уеб страница, предназначена да достави подготвения злонамерен XZ код.

Според консултативния съвет на Zero Day Initiative, след като жертвата отвори файла или задейства свързаното с него действие, деформираните XZ данни карат 7-Zip да препълни буфера на динамичната памет, което позволява на кода на атакуващия да се изпълни безшумно на заден план.

7-Zip се използва от милиони лица, бизнеси и ИТ администратори по целия свят за компресиране и извличане на файлове, което прави тази уязвимост значима въпреки изискването за потребителско взаимодействие.

Киберпрестъпниците често разчитат на тактики за социално инженерство, като например фишинг имейли със злонамерени прикачени файлове, за да убедят потребителите да отворят компрометирани архивни файлове. Това прави този дефект лесно оръжие за доставка на зловреден софтуер, подготовка на ransomware или първоначален достъп в по-широки вериги от атаки.

Тъй като по подразбиране 7-Zip обработва компресирани файлове без задълбочена проверка на съдържанието, потребителите могат неволно да извлекат или отворят злонамерен XZ архив, вярвайки, че е легитимен.

Уязвимостта е коригирана в 7-Zip версия 26.02. Потребителите и организациите са силно призовани да:

  • инсталират незабавно корекция за сигурност, като обновят до 7-Zip 26.02 или по-нова версия;
  • избягват отварянето на архивни файлове от непознати или ненадеждни източници;
  • активират сканиране на прикачени файлове към имейли за улавяне на злонамерени компресирани файлове преди доставката им;
  • обучават служителите относно рисковете при отваряне на нежелани компресирани прикачени файлове.

Уязвимостта е открита и докладвана от Ландън Пенг от Lunbun LLC, допринасяйки за процеса на отговорно разкриване, който доведе до навременно инсталиране на корекция за сигурност.

Тъй като инструментите за компресиране остават общ вектор за доставка на зловреден софтуер, CVE-2026-14266 служи като напомняне, че дори доверен, широко разпространен софтуер може да съдържа критични недостатъци в безопасността на паметта. Потребителите трябва да дадат приоритет на бързото отстраняване на уязвимостта в 7-Zip и да поддържат предпазливи практики за работа с файлове, за да намалят излагането на тази и подобни заплахи.