7-Zip曝出严重安全漏洞 打开恶意文件即可触发远程代码执行
知名开源解压软件 7-Zip 近日被曝出存在一个高危安全漏洞,攻击者只需诱导用户打开精心构造的恶意压缩文件,便能在受害者的系统上远程执行恶意代码。由于 7-Zip 长期缺乏自动更新机制,广大用户和系统管理员必须手动下载并安装最新版本来修复此隐患。

根据安全机构趋势科技旗下“零日计划”披露的信息,该漏洞已被追踪为 CVE-2026-14266,本质上是一个基于堆的缓冲区溢出漏洞。当软件在处理特定的 XZ 压缩数据流时,如果遇到专门伪造的压缩包就会引发溢出,从而为攻击者开辟出执行任意代码的通道。受害者只需访问包含威胁的网页或打开有问题的归档文件,相关代码便会直接获得与当前登录用户相同的权限进行运行。
该漏洞最初由 Lunbun 的研究人员兰登·彭于今年 6 月初向 7-Zip 开发团队报告。在各方努力下,7-Zip 团队在几周内迅速推出了 26.02 版本以堵住安全缺口,不过具体的漏洞技术细节直到近日由 ZDI 公开发布安全公告后才广为人知。鉴于 7-Zip 广泛跨平台运行于 Windows、Linux、macOS 以及 BSD 等多种操作系统之中,此次漏洞的影响范围不仅限于传统的 Windows 用户群体。
作为一款备受欢迎的轻量级归档工具,7-Zip 为了保持极致的精简而一直没有内置自动更新基础设施。其所支持的 .xz 格式本身是一个用于压缩流的容器,由 7-Zip 开发者伊戈尔·帕夫洛夫基于早期创建的 LZMA 压缩算法演变而来。由于该软件在个人消费端和服务器端都得到了极为广泛的应用,许多系统和命令行工具均依赖其免费提供多格式解压支持,这种高普及率也使其成为了网络罪手和安全研究人员重点盯着的目标。安全专家提醒,对于这类缺乏自动更新功能的关键工具,用户切记保持高度警惕并及时手动跟进版本更新,以免单一未修复的漏洞演变成更大规模的系统安全事故。
了解更多:

