7-Zip 中的安全漏洞可能允许攻击者在用户打开恶意文件或访问包含特制 XZ 数据的页面后执行代码。该缺陷被追踪为 CVE-2026-14266,并已在 7-Zip 26.02 中修复。
该漏洞影响 7-Zip 对分块 XZ 压缩数据的处理。格式错误的输入可能会溢出堆缓冲区,损坏 7-Zip 进程内的内存,并可能让攻击者控制其执行。
用户应更新到版本26.02或更高版本。官方零日倡议咨询该漏洞的 CVSS 评分为 7.0,并确认成功利用需要用户交互。
| 漏洞详情 | 已确认信息 |
|---|---|
| CVE 标识符 | CVE-2026-14266 |
| ZDI咨询 | ZDI-26-444 |
| 漏洞类型 | 基于堆的缓冲区溢出 |
| 受影响的组件 | XZ分块数据处理 |
| 潜在影响 | 代码在当前进程的上下文中执行 |
| CVSS评分 | 7.0 |
| 用户交互 | 必需的 |
| 固定版本 | 7 拉链 26.02 |
| 研究员 | Lunbun LLC 的 Landon Peng |
| 公开披露日期 | 2026 年 7 月 15 日 |
7-Zip 漏洞如何运作
XZ 是 7-Zip 支持的压缩数据格式。当程序接收到 XZ 流时,它会读取压缩结构、分配内存并重建原始数据。
CVE-2026-14266 的存在是因为精心设计的 XZ 分块数据可能会导致 7-Zip 写入超出已分配堆缓冲区的边界。堆溢出可以覆盖正在运行的进程使用的附近数据。
崩溃是一种可能的结果。在适当的条件下,攻击者可能能够操纵损坏的内存并将程序的执行重定向到攻击者控制的代码。
CVE-2026-14266 是否允许远程攻击?
该漏洞被描述为远程代码执行问题,因为恶意内容可能来自远程攻击者并最终产生代码执行。但是,攻击者无法直接向 7-Zip 发送网络请求并无需采取其他步骤即可获得控制权。
ZDI CVSS 向量为 AV:L/AC:H/PR:N/UI:R。这意味着利用具有本地攻击向量,需要高复杂性,不需要现有权限并且依赖于用户交互。
根据ZDI-26-444 安全咨询,目标必须打开恶意文件或访问恶意网页。该通报并没有说仅仅通过电子邮件接收档案就足以触发利用。
| 攻击阶段 | 必须发生什么 |
|---|---|
| 送货 | 攻击者通过文件、下载或网页传递精心制作的 XZ 数据 |
| 用户操作 | 目标打开恶意文件或访问恶意页面 |
| 加工 | 7-Zip 处理格式错误的 XZ 分块数据 |
| 内存损坏 | 数据触发基于堆的缓冲区溢出 |
| 潜在结果 | 攻击者控制的代码以 7-Zip 进程的权限运行 |
攻击者可以获得什么
通过此漏洞执行的代码将在受影响的 7-Zip 进程的上下文中运行。在正常的桌面会话中,这通常意味着攻击者将获得登录用户的权限。
受损的标准用户帐户仍可能提供对该人员可用的文档、浏览器数据、映射网络驱动器和其他资源的访问权限。如果 7-Zip 以提升的权限运行,则潜在影响会更大。
该漏洞不会自动提供管理员或系统权限。可能需要进一步利用、窃取凭据或单独的权限升级漏洞才能获得更高的访问权限。
- 在受影响的用户帐户下运行恶意软件
- 访问或更改该帐户可用的文件
- 在用户权限允许的地方安装持久性
- 收集凭据和浏览器信息
- 使用受感染的设备作为进一步攻击的入口点
网络钓鱼是最有可能的交付风险
压缩档案经常用于传播恶意软件,因为它们可以将多个文件隐藏在单个附件后面。攻击者可能会将恶意存档伪装成发票、工作申请、运输文件、软件包或项目文件。
CVE-2026-14266 可能会被纳入网络钓鱼或恶意下载活动中。攻击者仍然需要创建有效的漏洞利用内容并说服目标对其进行处理。
高复杂性评级很重要。内存损坏并不能保证在每个系统上可靠地执行代码,而现代操作系统保护可能会使利用变得更加困难。但是,组织不应依赖这些保护而不安装更新。
7-Zip 26.02 修复了该漏洞
7-Zip 26.02 于 2026 年 6 月 25 日发布。其简介官方变更历史声明该版本修复了错误和漏洞,但没有列出 CVE-2026-14266 的名称。
零日计划单独确认 CVE-2026-14266 在版本 26.02 中已修复。该漏洞于 6 月 5 日向供应商报告,并在协调修复后于 7 月 15 日公开披露。
官方7-Zip 下载页面提供适用于 64 位 x64、32 位 x86 和 ARM64 Windows 系统的 26.02 版安装程序。命令行构建也适用于 Linux 和 macOS。
如何检查已安装的 7-Zip 版本
Windows 用户可以打开 7-Zip 文件管理器并选择“帮助”,然后选择“关于 7-Zip”。安装的版本出现在信息窗口中。
管理员还可以通过软件库存产品、端点管理平台或已安装的应用程序列表检查应用程序版本。命令行部署可能需要直接检查 7z 可执行文件的版本。
组织应该搜索集中安装的副本和便携式副本。员工和开发人员有时会将独立的 7-Zip 可执行文件保存在下载文件夹、实用程序目录、构建环境或管理工具集合中。
- 识别 7-Zip 的所有已安装和便携式副本。
- 确认每个副本是否为 26.02 或更高版本。
- 从官方项目页面下载当前版本。
- 为系统架构部署正确的构建。
- 删除或替换过时的可移植可执行文件。
- 部署后验证安装的版本。
安装修复版本是主要的补救措施。如果无法立即更新,管理员应减少用户处理不受信任档案的机会。
电子邮件和网络安全系统应在技术上可行的情况下检查压缩附件。阻止每个 XZ 文件可能会破坏合法的工作流程,因此限制应反映组织对该格式的实际使用情况。
在没有管理员权限的情况下运行日常工作也可以限制成功执行代码所造成的损害。应用程序控制规则和端点行为监控提供了额外的保护层。
- 不要打开来自未知发件人的意外 XZ 文件或存档。
- 通过单独的通信渠道验证异常附件。
- 在电子邮件网关阻止不必要的压缩文件类型。
- 在打开或解压下载之前扫描它们。
- 使用标准用户帐户进行日常工作。
- 监控启动脚本、命令 shell 或不熟悉的可执行文件的 7-Zip 进程。
- 在受控分析环境中隔离可疑文件。
CVE-2026-14266 是否被利用?
该公共咨询未报告利用 CVE-2026-14266 的攻击。它也不提供公开的概念验证漏洞。
在技术信息广泛可用后,该状态可能会发生变化。安全团队应避免将未报告漏洞视为延迟更新的理由。
Lunbun LLC 的 Landon Peng 发现并报告了该漏洞。协调的披露流程使 7-Zip 项目有时间在详细信息发布之前准备修复程序。
组织现在应该做什么
安全和 IT 团队应优先考虑用户经常处理从客户、合作伙伴或公众收到的文件的系统。服务台、招聘团队、财务部门、软件开发人员和安全分析师可能会面临更多不可信档案的风险。
应尽可能使用自动化软件清单,因为 7-Zip 并不总是通过操作系统的正常修补过程接收更新。便携式安装也可以不受标准应用程序管理控制的影响。
部署后,团队应确认版本 26.02 或更高版本存在,并检查较旧的可执行文件是否仍可访问。这7-Zip 发布历史和官方下载页面提供供应商的当前版本信息和安装文件。
FAQ
什么是 CVE-2026-14266?
CVE-2026-14266 是 7-Zip 处理 XZ 分块数据时基于堆的缓冲区溢出。精心设计的压缩数据可能允许在受影响进程的上下文中执行代码。
哪个 7-Zip 版本修复了 CVE-2026-14266?
该漏洞已在 7-Zip 26.02 中修复。用户应安装版本 26.02 或更高版本。
CVE-2026-14266 是否可以在没有用户交互的情况下被利用?
不可以。零日计划建议称目标必须打开恶意文件或访问恶意网页。 CVSS向量根据需要标记用户交互。
7-Zip 漏洞的 CVSS 评分是多少?
零日计划为 CVE-2026-14266 分配的 CVSS 分数为 7.0。其向量表明本地访问、攻击复杂性高、不需要特权和需要用户交互。
CVE-2026-14266 是否正在被积极利用?
公开的“零日计划”咨询并未报告活跃的利用情况。组织仍应及时更新,因为公开披露会增加攻击者的兴趣。
