Недавно было обнаружено, что известное программное обеспечение для распаковки с открытым исходным кодом 7-Zip имеет уязвимость безопасности с высоким уровнем риска. Злоумышленник может удаленно выполнить вредоносный код в системе жертвы, просто побудив пользователей открыть тщательно созданный вредоносный сжатый файл. Поскольку в 7-Zip уже давно отсутствует механизм автоматического обновления, пользователям и системным администраторам приходится вручную загружать и устанавливать последнюю версию, чтобы устранить эту уязвимость.

69bf1331-ad61-4310-aa1b-cb3e9f06d594.png

Согласно информации, раскрытой в рамках «Проекта нулевого дня» агентства безопасности Trend Micro, уязвимость отслеживается как CVE-2026-14266 и по сути представляет собой уязвимость переполнения буфера в куче. Когда программное обеспечение обрабатывает определенный поток данных, сжатых с помощью XZ, если оно сталкивается со специально подделанным сжатым пакетом, это вызывает переполнение, открывая тем самым злоумышленнику канал для выполнения произвольного кода. Жертве достаточно посетить веб-страницу, содержащую угрозу, или открыть соответствующий архив, и соответствующий код напрямую получит те же разрешения, что и текущий вошедший в систему пользователь, и запустится.

Первоначально об уязвимости сообщил команде разработчиков 7-Zip в начале июня этого года исследователь Lunbun Лэндон Пэн. Благодаря усилиям всех сторон команда 7-Zip за несколько недель быстро выпустила версию 26.02, чтобы устранить бреши в безопасности. Однако конкретные технические детали уязвимости не были широко известны до недавнего времени, когда ZDI публично выпустила бюллетень по безопасности. Учитывая, что 7-Zip широко кроссплатформен и работает на нескольких операционных системах, таких как Windows, Linux, macOS и BSD, влияние этой уязвимости не ограничивается традиционной группой пользователей Windows.

Будучи популярным легковесным инструментом архивирования, 7-Zip не имеет встроенной инфраструктуры автоматического обновления, что обеспечивает максимальную простоту. Формат .xz, который он поддерживает, сам по себе является контейнером для сжатых потоков, развившимся на основе алгоритма сжатия LZMA, созданного ранее разработчиком 7-Zip Игорем Павловым. Поскольку это программное обеспечение широко используется как на стороне потребителя, так и на стороне сервера, многие системы и инструменты командной строки используют его для бесплатной поддержки многоформатной распаковки. Высокая популярность также сделала его ключевой мишенью для киберпреступников и исследователей безопасности. Эксперты по безопасности напоминают, что при использовании таких ключевых инструментов, в которых отсутствуют функции автоматического обновления, пользователи должны помнить о необходимости сохранять большую бдительность и своевременно следить за обновлениями версий вручную, чтобы не допустить превращения единственной неустраненной уязвимости в более масштабный инцидент безопасности системы.

узнать больше:

https://www.zerodayinitiative.com/advisories/ZDI-26-444/