7-Zip 26.02: исправлена критическая RCE-уязвимость в декодере XZ

Разработчики архиватора 7-Zip выпустили версию 26.02, устраняющую критическую уязвимость удалённого выполнения кода (CVE-2026-14266) в декодере XZ. Проблема затрагивает версии с 21.07 по 26.01 и была исправлена ещё 25 июня 2026 года, но широкое внимание к ней появилось только в середине июля.

Уязвимость представляет собой переполнение буфера на основе кучи (heap-based buffer overflow), которое может быть активировано при открытии специально сформированного XZ-архива. Уязвимости присвоена оценка 7,0 балла по шкале CVSS. Для ее эксплуатации потребуется взаимодействие с пользователем. Злоумышленнику придется убедить жертву перейти на вредоносную страницу или открыть специально подготовленный архив.

По состоянию на 20 июля 2026 года публичных атак с эксплуатацией CVE-2026-14266 не зафиксировано, однако в открытом доступе уже опубликован PoC.

Эксперты дали следующие рекомендации пользователям:

  • Обновите 7-Zip до версии 26.02 или выше на всех системах;
  • Убедитесь, что обновились не только вы, но и коллеги в вашей организации;
  • Автоматическое обновление в 7-Zip не предусмотрено — патч нужно установить вручную;
  • Обратите внимание на XZ-архивы из ненадёжных источников;
  • Проверьте, что ваша антивирусная защита распознаёт новые угрозы;
  • Если вы используете 7-Zip в корпоративной среде — включите обновление через систему управления.

Затронутые версии: 21.07, 22.00, 22.01, 23.00, 23.01, 24.00, 24.01, 25.00, 25.01, 26.00 и 26.01.

Скачать свежую версию можно с официального сайта 7-Zip.

 

С заботой о вашей безопасности, команда Origin Security

 

Источник изображения: Magnific.com

Оставить комментарий

Ваш адрес email не будет опубликован. Обязательные поля помечены *