安全研究员公布7-Zip远程代码执行漏洞 用户至少需要升级到26.02版

业界 来源:蓝点网 2026-07-20 18:15:59

2026 年 6 月 25 日,被广泛使用的开源压缩工具 7-Zip 发布新版本用于修复高危安全漏洞,该漏洞编号 CVE-2026-14266 (漏洞评分为 7.0 分),攻击者制作包含特定恶意代码的压缩包并诱导用户使用 7-Zip 打开即可以用户身份远程执行恶意代码。

现在漏洞概述已经发布:

现在安全研究员已经发布该漏洞的概述,从描述来看黑客通过精心构造 XZ 数据可以触发基于堆栈的缓冲区溢出,从 7-Zip 新版本的源代码则可以看出这可能与解压缩 XZ 数据时跟踪可用空间的方式有关。在新版本中 7-Zip 增加检查确保解码器不会写入超出输出缓冲区剩余可用空间的内容,这就可以有效防止基于堆栈的缓冲区溢出。

安全研究员强调该漏洞并非零点击漏洞,因为黑客必须诱导用户打开精心构造的压缩包,只不过实际攻击方式仍然非常广泛,例如向目标用户发送附带恶意压缩包的钓鱼邮件,以订单等名义诱导用户下载和解压这个压缩包,这样就可以触发代码执行。

用户必须手动下载升级 7-Zip:

尽管是全球使用范围最广泛的压缩工具,但 7-Zip 本身并没有自动更新功能,因此新版本发布后开发者也无法直接将其推送给用户 (7-Zip 也没有中心化的服务器来执行检查更新和推送),所以用户必须手动下载 7-Zip 并执行版本升级。

如果你正在使用 7-Zip 请务必下载 v26.02 或更高版本,低版本不仅存在 CVE-2026-14266 漏洞,还存在其他被公开曝光的漏洞,这些漏洞通常都可以引发远程代码执行,所以升级是非常有必要的,当然无论如何用户不应该下载和打开任何来历不明的压缩文件。

下载地址:https://www.7-zip.org/download.

via Landon Peng

关注公众号:拾黑(shiheibook)了解更多

[广告]赞助链接:

四季很好,只要有你,文娱排行榜:https://www.yaopaiming.com/
让资讯触达的更精准有趣:https://www.0xu.cn/

公众号 关注网络尖刀微信公众号
随时掌握互联网精彩
赞助链接