Версия 26.02 на 7-Zip беше пусната с цел отстраняване на уязвимост за отдалечено изпълнение на код (RCE), която може да позволи на атакуващи да изпълнят злонамерен код, като убедят потребителите да отворят специално създадени компресирани файлове.
Уязвимостта, разкрита от изследователя Ландън Пенг (Landon Peng) от Lunbun, се съдържа в обработката на XZ-компресирани данни в 7-Zip.
Според бюлетина за сигурност от Zero Day Initiative, специално подготвените XZ данни могат да предизвикат препълване на буфера в динамичната памет (heap-based buffer overflow), което потенциално позволява на атакуващите да изпълнят произволен код с правата на текущия потребител.
Въпреки че разработчикът не е публикувал технически подробности за дефекта, промените в изходния код на версия 26.02 подсказват, че той е свързан с начина, по който 7-Zip проследява наличното пространство при декомпресиране на XZ данни.
Корекцията за сигурност добавя проверки, гарантиращи, че декодерът не може да записва извън оставащото свободно пространство в изходния буфер, спомагайки за предотвратяването на препълване на буфера в динамичната памет.
В бюлетина се посочва, че експлоатирането изисква взаимодействие с потребителя, като например посещение на компрометирана уеб страница или отваряне на злонамерен архивен файл.
Тъй като 7-Zip не включва функция за автоматично обновяване, потребителите няма да получат корекцията автоматично. Вместо това те трябва да я инсталират ръчно, като изтеглят най-новата версия от официалния сайт на програмата, 7-zip.org.
Понеже 7-Zip е един от най-широко използваните софтуери за архивиране под Windows, слабостите в сигурността, засягащи неговите функции за архивиране, са привлекателна цел за злонамерените субекти.
Фишинг кампания или атака чрез социално инженерство би могла да се използва за разпространение на злонамерен архив, който експлоатира уязвимостта за инсталиране на зловреден код в уязвимите системи.
Това не е нереалистично, тъй като уязвимости в архиватори, включително в 7-Zip, са били експлоатирани при предишни атаки.
В началото на 2025 г. уязвимост в 7-Zip, позволяваща на зловреден код да заобиколи функцията за сигурност Mark of the Web (MotW) на Windows, беше експлоатирана от руски хакери като zero-day.
По-късно същата година руска хакерска група експлоатира уязвимост в WinRAR, проследявана като CVE-2025-8088, чрез фишинг атаки за инсталиране на зловредния софтуер RomCom.
Към момента няма съобщения атакуващите да експлоатират активно тази новоразкрита уязвимост в 7-Zip.
Въпреки това на потребителите се препоръчва да преминат към версия 26.02 възможно най-скоро, за да намалят риска от бъдещи атаки.