7-Zip запуши критична дупка — зловреден XZ архив изпълнява код при отваряне

Един от най-разпространените архиватори в света получи спешна корекция. 7-Zip запуши уязвимост, обозначена като CVE-2026-14266, която позволява изпълнение на произволен код само при отварянето на специално подготвен архив. Пропускът е поправен в 7-Zip 26.02, пусната на 25 юни 2026 г., а детайлите станаха публични на 15 юли, когато Zero Day Initiative (ZDI) на Trend Micro публикува съобщението си. Тъй като 7-Zip няма механизъм за автоматично обновяване, милиони потребители остават уязвими, докато не свалят новата версия ръчно.
Какво представлява пропускът
Става дума за heap-based buffer overflow — препълване на буфер в динамичната памет. Уязвимостта се крие в начина, по който 7-Zip разопакова XZ компресирани данни, по-конкретно във функцията MixCoder_Code от файла C/XzDec.c.
Проблемът е логическа грешка при боравенето с дължини. При обработка на XZ поток с приложени филтри декодерът получавал пълната дължина на изходния буфер при всяко подаване, вместо оставащото свободно пространство след вече записаните байтове. Когато архивът е нарочно конструиран, това позволява запис извън заделената област на паметта — а презаписаната памет може да бъде използвана за отвличане на контрола върху изпълнението.
Корекцията в 26.02 е концептуално проста: новият код изважда вече записаните байтове и прекратява работа, ако текущата сума някога надхвърли размера на буфера.
Кои версии са засегнати
Според анализ на The Hacker News същата дефектна логика присъства непроменена в изходния код на 7-Zip поне от версия 21.07 (2021 г.), макар точният диапазон на реално експлоатируемите версии да не е потвърден официално. На практика приемете за уязвима всяка версия преди 26.02.
Важно е да се подчертае, че пропускът засяга не само Windows. Кодът на XZ декодера се използва в порти на 7-Zip и в производни проекти за Linux, macOS и BSD, така че експозицията е широка.
Как работи атаката
Атаката изисква взаимодействие от потребителя — не е самостоятелно разпространяващ се червей. Жертвата трябва да отвори зловреден архив или да посети страница, която доставя такъв файл. Сценариите са познати: прикачен файл в имейл, изтегляне от компрометиран сайт, файл, споделен през месинджър.
злонамерен .xz / .7z архив
↓
разопаковане с уязвим 7-Zip
↓
препълване в MixCoder_Code (XzDec.c)
↓
изпълнение на код с правата на текущия потребител
Ключово ограничение: кодът се изпълнява с правата на текущия процес, тоест на влезлия потребител. На Windows дори администраторските акаунти работят под филтриран стандартен токен, което свива обхвата на щетите — но не отменя риска от кражба на данни, ransomware или последващо повишаване на привилегиите чрез друга верига.
Колко сериозно е и има ли активна експлоатация
Част от ранните публикации я нарекоха „критична”, но по скалата на ZDI пропускът получава оценка 7.0 (висока), а не критична тежест. Уязвимостта беше докладвана на разработчика на 5 юни 2026 г. от независимия изследовател Ландън Пенг от Lunbun LLC.
Добрата новина: към 20 юли 2026 г. няма публично достъпен proof-of-concept за CVE-2026-14266, а поправката всъщност излезе цели 20 дни преди публичното оповестяване. Това дава на потребителите преднина — стига да я използват.
7-Zip не се обновява автоматично. Ако сте инсталирали програмата преди месеци и не сте я пипали, почти сигурно ползвате уязвима версия. Проверете от менюто Help → About или директно свалете новата от 7-zip.org.
Защо всички трябва да обновят спешно
7-Zip е безплатен, широко вграждан в корпоративни работни процеси и често се използва като библиотека от други приложения за разопаковане на архиви. Именно тази повсеместност прави дори „висока”, а не „критична” уязвимост опасна в мащаб — един подготвен файл, стигнал до достатъчно машини, е сериозен проблем.
Обновяването е тривиално: свалете 7-Zip 26.02 от официалния сайт и инсталирайте върху съществуващата версия. Ако разчитате на 7-Zip в скриптове или сървърни процеси, проверете и вградените копия на библиотеката.
Случаят идва в поредица от подобни спешни корекции — само преди дни писахме за критичната дупка в Zoom за Windows, която позволяваше превземане на акаунт. Поуката е една и съща: софтуерът без автоматично обновяване е сигурен точно толкова, колкото сте дисциплинирани да го поддържате сами.
Повече технически детайли са достъпни в съобщението на Zero Day Initiative и в анализа на The Hacker News.
Харесва ви? Отбележете ни и ще ни виждате по-нагоре в Google.
Предпочитан източник в Google