知名開源解壓軟件 7-Zip 近日被曝出存在一個高危安全漏洞,攻擊者只需誘導用戶打開精心構造的惡意壓縮文件,便能在受害者的系統上遠程執(zhí)行惡意代碼。由于 7-Zip 長期缺乏自動更新機制,廣大用戶和系統管理員必須手動下載并安裝最新版本來修復此隱患。
![]()
根據安全機構趨勢科技旗下“零日計劃”披露的信息,該漏洞已被追蹤為 CVE-2026-14266,本質上是一個基于堆的緩沖區(qū)溢出漏洞。當軟件在處理特定的 XZ 壓縮數據流時,如果遇到專門偽造的壓縮包就會引發(fā)溢出,從而為攻擊者開辟出執(zhí)行任意代碼的通道。受害者只需訪問包含威脅的網頁或打開有問題的歸檔文件,相關代碼便會直接獲得與當前登錄用戶相同的權限進行運行。
該漏洞最初由 Lunbun 的研究人員蘭登·彭于今年 6 月初向 7-Zip 開發(fā)團隊報告。在各方努力下,7-Zip 團隊在幾周內迅速推出了 26.02 版本以堵住安全缺口,不過具體的漏洞技術細節(jié)直到近日由 ZDI 公開發(fā)布安全公告后才廣為人知。鑒于 7-Zip 廣泛跨平臺運行于 Windows、Linux、macOS 以及 BSD 等多種操作系統之中,此次漏洞的影響范圍不僅限于傳統的 Windows 用戶群體。
作為一款備受歡迎的輕量級歸檔工具,7-Zip 為了保持極致的精簡而一直沒有內置自動更新基礎設施。其所支持的 .xz 格式本身是一個用于壓縮流的容器,由 7-Zip 開發(fā)者伊戈爾·帕夫洛夫基于早期創(chuàng)建的 LZMA 壓縮算法演變而來。由于該軟件在個人消費端和服務器端都得到了極為廣泛的應用,許多系統和命令行工具均依賴其免費提供多格式解壓支持,這種高普及率也使其成為了網絡罪手和安全研究人員重點盯著的目標。安全專家提醒,對于這類缺乏自動更新功能的關鍵工具,用戶切記保持高度警惕并及時手動跟進版本更新,以免單一未修復的漏洞演變成更大規(guī)模的系統安全事故。
https://www.zerodayinitiative.com/advisories/ZDI-26-444/
特別聲明:以上內容(如有圖片或視頻亦包括在內)為自媒體平臺“網易號”用戶上傳并發(fā)布,本平臺僅提供信息存儲服務。
Notice: The content above (including the pictures and videos if any) is uploaded and posted by a user of NetEase Hao, which is a social media platform and only provides information storage services.