Отварянето на специално разработен XZ архив в 7-Zip може да позволи на атакуващ да изпълни код на машината. Несъвършенството, идентифицирано като CVE-2026-14266, представлява препълване на буфера в купчината (heap-based buffer overflow) при обработката на сегментирани XZ данни от архиватора. Подробности за него бяха публикувани от инициативата Zero Day Initiative (ZDI) на Trend Micro на 15 юли. Корекция за сигурност бе пусната на 25 юни с версия 7-Zip 26.02.
Препълването позволява на атакуващия да „изпълни код в контекста на текущия процес“, според препоръките за сигурност. Кодът се изпълнява с правата, които притежава самият процес на 7-Zip, и не получава допълнителни привилегии.
В Windows нормално стартиран 7-Zip работи под филтриран маркер на стандартен потребител дори в администраторски акаунт, така че киберпрестъпникът наследява тези ограничени права, освен ако програмата не е била стартирана с повишени привилегии. Проблемът е открит от Ландън Пенг от Lunbun LLC, който го е докладвал на 7-Zip на 6 юни.
ZDI оценява уязвимостта с рейтинг 7.0 (висока степен на опасност - High), а не критична, каквато се описва в някои публикации. Пълният CVSS 3.0 вектор е AV:L/AC:H/PR:N/UI:R/S:U/C:H/I:H/A:H. Стойността AV:L показва локален вектор на атака, което означава, че тя не може да се осъществи директно по мрежата или без действие от страна на потребителя.
Терминът на ZDI за „отдалечено изпълнение на код“ описва сценарий, при който отдалечен злонамерен субект изпраща файла, който жертвата все пак трябва да отвори, независимо дали той пристига по имейл, чрез изтегляне или от уеб страница, която го предава на 7-Zip. Високата сложност на атаката прави надеждното експлоатиране още по-трудно. Към 20 юли 2026 г. The Hacker News не откри публичен код за доказване на концепцията (PoC) за този бъг и няма достоверни доклади за реалното му експлоатиране в реална среда.
The Hacker News сравни изходния код на XZ декодера в различните версии. Корекцията е приложена в една-единствена функция - MixCoder_Code в C/XzDec.c. Когато изходът от XZ потока преминава през филтър, на декодера се подава пълната дължина на изходния буфер при всяко преминаване, вместо оставащото свободно пространство след предходните записи. Това му е давало повече пространство за работа, отколкото съдържа самият буфер, което води до състояние на запис извън границите на буфера, описано от ZDI.
Версия 26.02 изважда вече записаните байтове и прекратява операцията, ако общият сбор надвиши размера на буфера. Същата грешна обработка на дължината изглежда непроменена в изходния код на 7-Zip поне от версия 21.07 (2021 г.), въпреки че нито ZDI, нито разработчиците на 7-Zip са уточнили кои точно версии са уязвими за експлоатиране.
CVE-2026-14266 е поредната уязвимост, свързана с безопасността на паметта в архиваторите на 7-Zip. На 27 април версия 26.01 коригира група подобни проблеми, включително по-високо оценената CVE-2026-48095 – препълване при запис в купчината на NTFS модула, подробно описана от GitHub Security Lab на 22 май с работеща демонстрация (proof-of-concept). XZ уязвимостта е по-слабо популярната от двете досега, а версия 26.02 обединява всички тези корекции, така че едно обновяване покрива всички уязвимости.
Поради тази причина инсталирайте корекциите за сигурност и обновете до 7-Zip 26.02 или по-нова версия на всяка машина, която отваря архиви от външни източници. Обновяването се извършва чрез ръчно инсталиране от официалния сайт, така че системите без автоматична поддръжка няма да се актуализират сами. Всеки софтуерен продукт, който включва уязвимо копие на XZ декодера на 7-Zip, изисква собствена корекция от съответния разработчик.
Обновяването беше пуснато 20 дни преди официалното предупреждение, така че всеки, който е актуализирал софтуера в края на юни, е бил защитен още преди подробностите да станат публично достояние. Този път обновяването изпревари проблема, вместо да го преследва.