Jak oznaczać treści AI, by nie dostać kary? Zapisz się na bezpłatne szkolenie o AI Act

Konferencja Mega Sekurak Hacking Party w Krakowie – 26-27 października!

Błąd w 7-Zip umożliwia zdalne wykonanie kodu (RCE)

17 lipca 2026, 13:43 | W biegu | komentarzy 11

Landon Peng z Lunbun LLC odkrył lukę typu przepełnienie bufora na stosie w 7zip – popularnym narzędziu do obsługi archiwów.

TLDR:

  • kolejna podatność typu przepełnienie bufora w 7-Zip
  • tym razem błąd w obsłudze archiwów xz
  • podatne wszystkie wersje przed 26.02

Błąd obecny jest prawdopodobnie we wszystkich wersjach 7-Zip do 26.02 i znajduje się w funkcji odpowiedzialnej za obsługę archiwów w formacie xz.Skuteczna eksploitacja może prowadzić do zdalnego wykonania kodu.

Do przeprowadzenia ataku wystarczy otwarcie spreparowanego archiwum przez ofiarę.

Dla przypomnienia, niedawno podatność tej samej klasy znaleziona została w funkcji odpowiedzialnej za obsługę archiwów NTFS.

Podatność otrzymała identyfikator CVE-2026-14266.

Zalecana jest natychmiastowa aktualizacja do poprawionej wersji 7-Zip, czyli 26.02.

~Paweł Różański

Spodobał Ci się wpis? Podziel się nim ze znajomymi:



Komentarze

  1. Daro

    “Błąd obecny jest prawdopodobnie we wszystkich wersjach 7-Zip do 26.02 włącznie”
    “aktualizacja do poprawionej wersji 7-Zip, czyli 26.02”

    To wersja 26.02 jest w końcu poprawiona czy nie?

    Odpowiedz
    • Jan

      A co to za różnica :)

      Odpowiedz
  2. Waldek

    Błąd obecny jest prawdopodobnie we wszystkich wersjach 7-Zip do 26.02 włącznie.
    Zalecana jest natychmiastowa aktualizacja do poprawionej wersji 7-Zip, czyli 26.02
    To jak w końcu?

    Odpowiedz
  3. Jakub

    To w końcu 26.02 włącznie? Czy 26.02 jest bezpieczne?
    ;)

    Odpowiedz
  4. Oni wan tak to zrobie

    Czytać ze zrozumieniem. 26.02 także jest podatna na zagrożenia. Czekać na aktualizację ze strony producenta.

    Odpowiedz
  5. Tomwak

    Ale poco aktualizować, przecież nowsze wersje z pewnością ma nową furtkę 😉

    Odpowiedz
  6. Kosmos

    Co to są niby te archiwa NTFS? Chodzi o kompresję na wolumenie NTFS czy co?

    Odpowiedz
  7. Mirek

    Od kiedy zmuszenie kogoś do ściągnięcia i otwarcia pliku to remote code execution?

    Odpowiedz
  8. def

    Oczywiście zalecamy zaktualizować do podatnej wersji ^_^

    Odpowiedz
  9. Ania

    Od kiedy do otwarcia jest używany automatycznie dekompresor.

    Odpowiedz
  10. Dziękuję za alert! To pokazuje, jak ważne jest regularne aktualizowanie nawet „zwykłych” narzędzi. 7-Zip to jeden z tych programów, które mamy zainstalowane i zapominamy o nich, a tymczasem obsługuje naprawdę różne formaty i jest narażony na podatności.

    Ciekawe, że to druga podatność tego typu w krótkim czasie (NTFS, teraz xz).

    Odpowiedz

Odpowiedz