安全研究员公布7-Zip远程代码执行漏洞 用户至少需要升级到26.02版
2026 年 6 月 25 日,被广泛使用的开源压缩工具 7-Zip 发布新版本用于修复高危安全漏洞,该漏洞编号 CVE-2026-14266 (漏洞评分为 7.0 分),攻击者制作包含特定恶意代码的压缩包并诱导用户使用 7-Zip 打开即可以用户身份远程执行恶意代码。

现在安全研究员已经发布该漏洞的概述,从描述来看黑客通过精心构造 XZ 数据可以触发基于堆栈的缓冲区溢出,从 7-Zip 新版本的源代码则可以看出这可能与解压缩 XZ 数据时跟踪可用空间的方式有关。在新版本中 7-Zip 增加检查确保解码器不会写入超出输出缓冲区剩余可用空间的内容,这就可以有效防止基于堆栈的缓冲区溢出。
安全研究员强调该漏洞并非零点击漏洞,因为黑客必须诱导用户打开精心构造的压缩包,只不过实际攻击方式仍然非常广泛,例如向目标用户发送附带恶意压缩包的钓鱼邮件,以订单等名义诱导用户下载和解压这个压缩包,这样就可以触发代码执行。
尽管是全球使用范围最广泛的压缩工具,但 7-Zip 本身并没有自动更新功能,因此新版本发布后开发者也无法直接将其推送给用户 (7-Zip 也没有中心化的服务器来执行检查更新和推送),所以用户必须手动下载 7-Zip 并执行版本升级。
如果你正在使用 7-Zip 请务必下载 v26.02 或更高版本,低版本不仅存在 CVE-2026-14266 漏洞,还存在其他被公开曝光的漏洞,这些漏洞通常都可以引发远程代码执行,所以升级是非常有必要的,当然无论如何用户不应该下载和打开任何来历不明的压缩文件。
下载地址:https://www.7-zip.org/download.
via Landon Peng
关注公众号:拾黑(shiheibook)了解更多
[广告]赞助链接:
四季很好,只要有你,文娱排行榜:https://www.yaopaiming.com/
让资讯触达的更精准有趣:https://www.0xu.cn/
关注网络尖刀微信公众号随时掌握互联网精彩
- 1 习近平将发表二〇二六年新年贺词 7904141
- 2 2026年国补政策来了 7808738
- 3 东部战区:开火!开火!全部命中! 7712893
- 4 2026年这些民生政策将惠及百姓 7616985
- 5 小学食堂米线过期2.5小时被罚5万 7519709
- 6 解放军喊话驱离台军 原声曝光 7428214
- 7 为博流量直播踩烈士陵墓?绝不姑息 7327605
- 8 每月最高800元!多地发放养老消费券 7238391
- 9 数字人民币升级 1月1日起将计付利息 7141831
- 10 2026年1月1日起 一批新规将施行 7040675








布丁大法
