7-Zip 26.02 усуває вразливість віддаленого виконання коду CVE-2026-14266 | CyberCalm

Наталя Зарудня7-Zip 26.02 усуває вразливість віддаленого виконання коду CVE-2026-14266 | CyberCalm 2Наталя ЗарудняГоловна редакторкаКерівниця видання та його засновниця CyberCalm. Має понад 10-річний досвід роботи у сфері кібербезпеки та технологічної журналістики. Публікує матеріали про захист персональних даних, безпеку мобільних пристроїв, штучний інтелект та соціальні мережі.Слідкувати: 20.07.2026Поділитись4 хвилини на прочитання7-Zip 26.02 виправляє вразливість виконання коду ззовні: оновлення потребує ручного втручання

Розробник програми 7-Zip представив версію 26.02, яка усуває критичну вразливість, що дозволяє віддалено виконувати код через обробку файлів формату XZ. Для експлуатації цієї вразливості зловмисник повинен спонукати користувача відкрити спеціально підготовлений архів. Важливо зазначити, що 7-Zip не має функції автоматичного оновлення, тому користувачам необхідно самостійно встановити виправлення.

Зміст

  • Суть виправлення
  • Відсутність автоматичного оновлення
  • Чому архіватори є ціллю для атак
  • Ознаки можливих атак

Ця вразливість, ідентифікована як CVE-2026-14266, отримала оцінку 7.0 балів за шкалою CVSS. Її виявив дослідник безпеки Ландон Пенг з компанії Lunbun LLC, який повідомив розробникам про цю проблему 5 червня 2026 року.

Згідно з інформацією з бюлетеня Zero Day Initiative (ZDI-26-444), опублікованого 15 липня 2026 року, проблема полягає в механізмі обробки так званих “chunked-даних” у форматі XZ. Недобросовісно створені стиснені дані можуть призвести до переповнення буфера в динамічній пам’яті (heap-based buffer overflow), що дозволяє виконання довільного коду в рамках поточного процесу.

Що саме виправили

Розробники не надали детальних технічних описів виправлення. Однак аналіз змін у вихідному коді версії 26.02 свідчить про те, що проблема стосувалася способу, яким 7-Zip контролював вільний простір під час розпакування даних XZ. Оновлення включає додаткові перевірки, які запобігають запису даних декодером за межі вихідного буфера.

В офіційному переліку змін лаконічно вказано, що версія 26.02 містить “виправлення деяких помилок та вразливостей”. Це може означати, що в майбутньому можуть бути виявлені інші проблеми безпеки, які також були усунені цим оновленням.

B бюлетені ZDI наголошується, що для використання цієї вразливості необхідна взаємодія з користувачем, наприклад, перехід за шкідливим посиланням або відкриття зараженого файлу. Віддалені атаки без участі користувача є неможливими.

Автоматичного оновлення немає

7-Zip не підтримує функцію автоматичного оновлення, тому виправлення безпеки не встановлюються самостійно. Користувачам необхідно завантажити найновішу версію програми вручну з офіційного сайту 7-zip.org. Версія 26.02 доступна для операційних систем Windows (x64, x86, ARM64), Linux та macOS.

Особливу увагу слід приділити корпоративним мережам. Часто 7-Zip встановлюється одноразово і залишається невиправленим роками, а його консольні інструменти можуть бути інтегровані у сторонні додатки та сценарії резервного копіювання.

Чому архіватори — приваблива ціль

7-Zip є одним із найпопулярніших архіваторів для Windows, що робить вразливості в обробці архівів особливо цікавими для зловмисників. Фішингові кампанії або атаки з використанням соціальної інженерії можуть бути використані для розповсюдження шкідливих архівів, які, експлуатуючи вразливість, встановлюють шкідливе програмне забезпечення на незахищені системи.

Це не теоретична загроза. На початку 2025 року вразливість 7-Zip, яка дозволяла шкідливому ПЗ обходити механізм Windows Mark of the Web (MotW), використовувалася російськими хакерами як zero-day атака проти України.

Того ж року російське угруповання RomCom експлуатувало вразливість WinRAR CVE-2025-8088 у фішингових атаках для розповсюдження однойменного шкідливого програмного забезпечення. У січні 2026 року Google Threat Intelligence Group повідомила, що ця ж вразливість продовжує активно експлуатуватися як n-day як державними угрупованнями, пов’язаними з росією та Китаєм, так і кіберзлочинцями, що діють з фінансових мотивів.

Чи є ознаки атак

На даний момент немає відомостей про активну експлуатацію нещодавно виявленої вразливості 7-Zip. Публічних експлойтів також не зафіксовано. Незважаючи на це, користувачам рекомендується якомога швидше оновитися до версії 26.02, щоб зменшити потенційний ризик майбутніх атак.

До моменту встановлення оновлення варто утримуватися від відкриття несподіваних архівів та перевіряти джерело файлів перед їх розпакуванням або переглядом вмісту.

Будь ласка, залиште це поле порожнім

Привіт! Раді знайомству!

Ми не надсилаємо спам! Детальніше про нашу політику конфіденційності можна дізнатися тут.

Перевірте свою електронну скриньку або папку зі спамом, щоб підтвердити підписку.

Ключові слова:7-ZipархіваторПоділитисьFacebookThreadsСкопіювати посиланняНадрукуватиПопередній записЯк перевірити безпеку сайту: безкоштовні онлайн-сканери і покроковий гайдЯк перевірити безпеку вебсайту: безкоштовні онлайн-сканери та покроковий посібникНаступний записGoogle хоче видалити спам-статті, створені штучним інтелектомЯк перевірити сайт на наявність вірусів, шкідливих програм або фішингових загроз?

Актуальне

DarkSword: російські хакери зламують iPhone на iOS 18 через звичайний перехід на сайт

Як контролювати доступ застосунків до геолокації на iPhone

17.08.2026Як змінити обліковий запис Google за замовчуванням на Android

Зміна основного облікового запису Google на пристроях Android

16.08.2026Як очистити кеш на комп'ютері з Windows 11

Ефективне очищення кешу на комп’ютерах з Windows 11: повний посібник

19.08.2026QR-код для прив'язки пристрою на екрані смартфона — фішингова схема з підробкою WhatsApp

Російські кіберзлочинці компрометують акаунти WhatsApp через OAuth та прив’язку пристроїв

21.08.2026Комбінації клавіш у Windows 11: Повний посібник

Повний довідник комбінацій клавіш у Windows 11

18.08.2026

Джерело

No votes yet.
Please wait...

Leave a Reply

Your email address will not be published. Required fields are marked *