7-Zip 26.02 виправляє RCE-вразливість CVE-2026-14266 | CyberCalm

Головна редакторкаГоловна редакторка та засновниця CyberCalm. Має понад 10 років досвіду в галузі кібербезпеки та технологічної журналістики. Пише про захист даних, безпеку мобільних пристроїв, штучний інтелект та соціальні мережі.Стежити: 20.07.2026Поділитися4 хвилини на прочитання

Розробник 7-Zip презентував версію 26.02, яка усуває критичну вразливість, що дозволяє віддалене виконання коду через обробку даних у форматі XZ. Зловмисник може використати її, змусивши користувача відкрити спеціально створений архів. Оскільки 7-Zip не має функції автоматичного оновлення, встановлення виправлення вимагає ручних дій.

Зміст

  • Що саме було виправлено
  • Відсутність автоматичного оновлення
  • Чому архіватори є привабливою мішенню
  • Чи наявні ознаки атак

Ця вразливість, яка отримала ідентифікатор CVE-2026-14266, має оцінку 7,0 за шкалою CVSS. Її виявив дослідник Ландон Пенг з компанії Lunbun LLC, який повідомив про виявлену проблему розробникам 5 червня 2026 року.

Як зазначено у бюлетені Zero Day Initiative (ZDI-26-444), опублікованому 15 липня 2026 року, проблема пов’язана з обробкою так званих chunked-даних у форматі XZ. Спеціально підготовлені стиснені дані провокують переповнення буфера у пам’яті (heap-based buffer overflow), що дозволяє зловмиснику виконати довільний код у контексті активного процесу.

Що саме було виправлено

Розробник не надав детальних технічних відомостей. Проте, аналіз змін у вихідному коді версії 26.02 вказує на те, що проблема стосується механізму відстеження 7-Zip залишку вільного простору під час розпакування даних XZ. Внесені корективи включають додаткові перевірки, які запобігають запису даних декодером поза межами виділеного буфера.

В офіційному списку змін лаконічно вказано, що версія 26.02 вирішила «певні помилки та вразливості» — у множині. Це не виключає можливості, що з часом будуть розкриті й інші безпекові недоліки, які також були усунені цим оновленням.

У бюлетені ZDI окремо підкреслюється: для успішної експлуатації вразливості потрібна активна участь користувача — наприклад, відвідування шкідливого веб-ресурсу або відкриття зараженого архівного файлу. Атака, яка не потребує взаємодії з жертвою, є неможливою.

Відсутність автоматичного оновлення

7-Zip не має вбудованого механізму автоматичного оновлення, тому встановлення виправлень безпеки не відбувається самостійно. Користувачам необхідно завантажити останню версію програми вручну з офіційного веб-сайту 7-zip.org. Версія 26.02 доступна для операційних систем Windows (x64, x86, ARM64), Linux та macOS.

Особливої уваги заслуговують корпоративні мережі: 7-Zip часто встановлюється одноразово і не оновлюється протягом тривалого часу, а його консольні компоненти нерідко інтегруються в сторонні додатки та скрипти для резервного копіювання.

Чому архіватори є привабливою мішенню

7-Zip є одним з найпопулярніших архіваторів у середовищі Windows, тому вразливості в його механізмах обробки архівів становлять великий інтерес для кіберзлочинців. За допомогою фішингових кампаній або атак, що використовують соціальну інженерію, зловмисники можуть розповсюджувати шкідливі архіви, які експлуатують вразливість для встановлення шкідливого програмного забезпечення на незахищених системах.

Це не просто гіпотетичний сценарій. На початку 2025 року вразливість 7-Zip, яка дозволяла шкідливому ПЗ обходити механізм Windows Mark of the Web (MotW), була використана російськими хакерами як zero-day атака проти України.

Того ж року російське угруповання RomCom використовувало вразливість WinRAR CVE-2025-8088 у фішингових атаках для розповсюдження однойменного шкідливого ПЗ. У січні 2026 року Google Threat Intelligence Group повідомила, що ця сама вразливість продовжує активно експлуатуватися як n-day державними угрупованнями, пов’язаними з росією та Китаєм, а також фінансово мотивованими злочинцями.

Чи наявні ознаки атак

На даний момент немає жодних повідомлень про активну експлуатацію нещодавно виявленої вразливості 7-Zip. Також не зафіксовано жодного публічного експлойта. Незважаючи на це, користувачам рекомендується якомога швидше оновитися до версії 26.02, щоб зменшити ризик потенційних майбутніх атак.

До моменту встановлення оновлення варто утримуватися від відкриття підозрілих архівів та ретельно перевіряти джерело файлів перед їх розпакуванням або переглядом вмісту.

Будь ласка, залиште це поле порожнім

Привіт!
Раді знайомству!

Ми не надсилаємо спам! Детальніше про нашу політику конфіденційності.

Перевірте свою пошту або папку зі спамом для підтвердження підписки.

Ключові слова:7-ZipархіваторПоділитисяFacebookThreadsСкопіювати посиланняДрукВаша думка?Захоплююче0Сумно0Смішно0Розлючено0Дивно0Попередній матеріал

Як перевірити безпеку сайту: безкоштовні онлайн-сканери і покроковий гайдНаступний матеріал

Як перевірити сайт на віруси, небезпечні програми або фішинг?Популярні

Як вимкнути геолокацію на iPhone: повний контроль доступу застосунків17.08.2026

Як очистити кеш на компʼютері з Windows 11: усі способи для ПК і ноутбука19.08.2026

Російські хакери зламують акаунти через OAuth і привʼязку пристроїв у WhatsApp21.08.2026

Комбінації клавіш у Windows 11: повний довідник18.08.2026

ШІ визначає місце зйомки фото у 9 випадках із 10 — і шахраї вже будують на цьому фішинг17.08.2026

Джерело: kp.ua

Залишити відповідь

Ваша e-mail адреса не оприлюднюватиметься. Обов’язкові поля позначені *