热点:

    7-Zip曝高危远程代码执行漏洞CVE-2026-14266,需立即升级至26.02版本

      [  中关村在线 原创  ]   作者:薄荷糖的夏天

    安全研究人员近期披露了一个影响7-Zip软件的远程代码执行漏洞,编号为CVE-2026-14266。该漏洞源于程序在处理XZ格式压缩数据时对分块结构的解析存在缺陷,攻击者可构造特制的XZ压缩内容,封装于常规压缩包中。当用户使用7-Zip打开或解压此类文件时,将触发堆缓冲区溢出,进而以当前用户权限执行任意代码。

    该漏洞的利用需依赖用户主动交互,例如访问恶意网页或手动打开受控文件,不属于无需用户操作的零点击类型。但实际攻击难度较低:攻击者常将恶意压缩包伪装为日常办公文件,如订单、合同或发票等,通过钓鱼邮件分发。由于压缩包文件扩展名普遍被视为低风险载体,用户对其警惕性远低于可执行程序,因此较易落入陷阱。

    针对此问题,7-Zip已在版本26.02中引入关键修复措施,即在XZ解码流程中加入内存空间边界校验,有效阻止解码器向缓冲区外写入数据。需要特别说明的是,7-Zip不支持自动更新机制,既无弹窗提示,也不在后台静默升级。用户必须主动访问官方渠道获取并安装新版安装包。

    确认当前所用版本的方式为:启动7-Zip后,点击帮助菜单中的“关于7-Zip”选项。鉴于该软件用户规模庞大且缺乏自动更新能力,强烈建议所有使用者尽快升级至26.02或后续版本,并在日常使用中严格甄别压缩文件来源,避免打开不可信路径获取的归档文件。

    本文属于原创文章,如若转载,请注明来源:7-Zip曝高危远程代码执行漏洞CVE-2026-14266,需立即升级至26.02版本https://oa.zol.com.cn/1219/12198131.html

    oa.zol.com.cn true https://oa.zol.com.cn/1219/12198131.html report 1050 安全研究人员近期披露了一个影响7-Zip软件的远程代码执行漏洞,编号为CVE-2026-14266。该漏洞源于程序在处理XZ格式压缩数据时对分块结构的解析存在缺陷,攻击者可构造特制的XZ压缩内容,封装于常规压缩包中。当用户使用7-Zip打开或解压此类文件时,将触发堆缓冲区溢出,...
    • 猜你喜欢
    • 最新
    • 精选
    • 相关
    推荐经销商
    投诉欺诈商家: 010-83417888-9185
    • 北京
    • 上海
    • 喷墨打印机
    • 新品上市
    推荐问答
    提问
    0

    下载ZOL APP
    秒看最新热品

    内容纠错