选择你喜欢的标签
我们会为你匹配适合你的网址导航

    确认 跳过

    跳过将删除所有初始化信息

    您的位置:0XUCN > 资讯 > 安全
    新闻分类

    安全研究员公布7-Zip远程代码执行漏洞 用户至少需要升级到26.02版

    安全 PRO 稿源:蓝点网 2026-07-20 18:15

    2026 年 6 月 25 日,被广泛使用的开源压缩工具 7-Zip 发布新版本用于修复高危安全漏洞,该漏洞编号 CVE-2026-14266 (漏洞评分为 7.0 分),攻击者制作包含特定恶意代码的压缩包并诱导用户使用 7-Zip 打开即可以用户身份远程执行恶意代码。

    现在漏洞概述已经发布:

    现在安全研究员已经发布该漏洞的概述,从描述来看黑客通过精心构造 XZ 数据可以触发基于堆栈的缓冲区溢出,从 7-Zip 新版本的源代码则可以看出这可能与解压缩 XZ 数据时跟踪可用空间的方式有关。在新版本中 7-Zip 增加检查确保解码器不会写入超出输出缓冲区剩余可用空间的内容,这就可以有效防止基于堆栈的缓冲区溢出。

    安全研究员强调该漏洞并非零点击漏洞,因为黑客必须诱导用户打开精心构造的压缩包,只不过实际攻击方式仍然非常广泛,例如向目标用户发送附带恶意压缩包的钓鱼邮件,以订单等名义诱导用户下载和解压这个压缩包,这样就可以触发代码执行。

    用户必须手动下载升级 7-Zip:

    尽管是全球使用范围最广泛的压缩工具,但 7-Zip 本身并没有自动更新功能,因此新版本发布后开发者也无法直接将其推送给用户 (7-Zip 也没有中心化的服务器来执行检查更新和推送),所以用户必须手动下载 7-Zip 并执行版本升级。

    如果你正在使用 7-Zip 请务必下载 v26.02 或更高版本,低版本不仅存在 CVE-2026-14266 漏洞,还存在其他被公开曝光的漏洞,这些漏洞通常都可以引发远程代码执行,所以升级是非常有必要的,当然无论如何用户不应该下载和打开任何来历不明的压缩文件。

    下载地址:https://www.7-zip.org/download.

    via Landon Peng

    超好看的资讯你懂得 >>> 点击进入

    0XU.CN

    [超站]友情链接:

    四季很好,只要有你,文娱排行榜:https://www.yaopaiming.com/
    关注数据与安全,洞悉企业级服务市场:https://www.ijiandao.com/

    图库
    公众号 关注网络尖刀微信公众号
    随时掌握互联网精彩
    赞助链接
    热门AI排行
    排名 热点 热门指数