7-Zip 26.02 поправя уязвимост за дистанционно изпълнение на код

Новата версия отстранява опасен heap-based buffer overflow при обработката на XZ данни, който може да бъде използван чрез специално създадени архиви.

Разработчиците на 7-Zip пуснаха версия 26.02, която отстранява уязвимост за дистанционно изпълнение на код, позволяваща на нападатели потенциално да изпълняват произволен код с правата на текущия потребител.

Проблемът е открит от изследователя Landon Peng от Lunbun и засяга обработката на XZ-компресирани данни. Според Zero Day Initiative специално създадени XZ данни могат да предизвикат heap-based buffer overflow, при който декодерът записва извън допустимите граници на буфер в паметта.

За успешна атака е необходимо потребителско взаимодействие – например жертвата да отвори специално създаден архив или да посети злонамерена страница, която задейства обработката на опасните данни. Това прави уязвимостта особено подходяща за злоупотреба чрез фишинг и социално инженерство.

Промените в изходния код на версия 26.02 показват, че разработчиците са добавили проверки, които ограничават количеството данни, записвани от XZ декодера в изходния буфер. Така се предотвратява записването извън наличното пространство и се блокира потенциалният memory corruption сценарий.

7-Zip не разполага с автоматична функция за актуализация, поради което потребителите трябва ръчно да инсталират версия 26.02 от официалния сайт на проекта. Към момента няма данни уязвимостта да е използвана в реални атаки, но архивните програми редовно се превръщат в инструмент за първоначално заразяване.

Историята показва, че подобни рискове не са теоретични. През 2025 г. руски хакери използваха zero-day уязвимост в 7-Zip за заобикаляне на защитата Mark of the Web, а по-късно друга група използва уязвимост в WinRAR за разпространение на RomCom. Затова актуализирането до 7-Zip 26.02 е препоръчително възможно най-скоро.

e-security.bg

Подобни

Patch Tuesday за август 2026: над 400 уязвимости и активно експлоатиран zero-day
13.08.2026
windows-6281710_1280
CISA предупреждава за три активно експлоатирани уязвимости
7.08.2026
CISA__headpic
Уязвимост в популярния ИИ асистент tl;dv позволява достъп до служебни онлайн срещи
5.08.2026
spying-4270361_640
Активно се експлоатира нова критична уязвимост в N-able N-central
5.08.2026
thedigitalartist-anonymous-2768825_640
Критична уязвимост в JetBrains TeamCity
1.08.2026
dilsadakcaoglu-ai-generated-8411649_640
Broadcom отстрани три критични уязвимости във VMware
31.07.2026
vmware-featured-2100x1200-1

Споделете

Facebook
LinkedIn

Бюлетин

С нашия бюлетин ще бъдеш сред първите, които научават за нови заплахи, практични решения и добри практики. Напълно безплатно и с грижа за твоята сигурност.

Популярни

Българските торент сайтове продължават да изчезват
27.02.2026
pirate-flag-7541041_640
Изземване на Zamunda, Arena и други торент сайтове
30.01.2026
seizure
12-те най-използвани техники за разбиване на пароли
23.11.2022
password_sticky_note_shutterstock
Киберпрестъпниците вече използват ИИ, за да подреждат жертвите си по стойност
25.07.2026
thankyoufantasypictures-ai-generated-8705387_640