Новата версия отстранява опасен heap-based buffer overflow при обработката на XZ данни, който може да бъде използван чрез специално създадени архиви.
Разработчиците на 7-Zip пуснаха версия 26.02, която отстранява уязвимост за дистанционно изпълнение на код, позволяваща на нападатели потенциално да изпълняват произволен код с правата на текущия потребител.
Проблемът е открит от изследователя Landon Peng от Lunbun и засяга обработката на XZ-компресирани данни. Според Zero Day Initiative специално създадени XZ данни могат да предизвикат heap-based buffer overflow, при който декодерът записва извън допустимите граници на буфер в паметта.
За успешна атака е необходимо потребителско взаимодействие – например жертвата да отвори специално създаден архив или да посети злонамерена страница, която задейства обработката на опасните данни. Това прави уязвимостта особено подходяща за злоупотреба чрез фишинг и социално инженерство.
Промените в изходния код на версия 26.02 показват, че разработчиците са добавили проверки, които ограничават количеството данни, записвани от XZ декодера в изходния буфер. Така се предотвратява записването извън наличното пространство и се блокира потенциалният memory corruption сценарий.
7-Zip не разполага с автоматична функция за актуализация, поради което потребителите трябва ръчно да инсталират версия 26.02 от официалния сайт на проекта. Към момента няма данни уязвимостта да е използвана в реални атаки, но архивните програми редовно се превръщат в инструмент за първоначално заразяване.
Историята показва, че подобни рискове не са теоретични. През 2025 г. руски хакери използваха zero-day уязвимост в 7-Zip за заобикаляне на защитата Mark of the Web, а по-късно друга група използва уязвимост в WinRAR за разпространение на RomCom. Затова актуализирането до 7-Zip 26.02 е препоръчително възможно най-скоро.









