安全研究员公布7-Zip远程代码执行漏洞 用户至少需要升级到26.02版
2026 年 6 月 25 日,被广泛使用的开源压缩工具 7-Zip 发布新版本用于修复高危安全漏洞,该漏洞编号 CVE-2026-14266 (漏洞评分为 7.0 分),攻击者制作包含特定恶意代码的压缩包并诱导用户使用 7-Zip 打开即可以用户身份远程执行恶意代码。

现在安全研究员已经发布该漏洞的概述,从描述来看黑客通过精心构造 XZ 数据可以触发基于堆栈的缓冲区溢出,从 7-Zip 新版本的源代码则可以看出这可能与解压缩 XZ 数据时跟踪可用空间的方式有关。在新版本中 7-Zip 增加检查确保解码器不会写入超出输出缓冲区剩余可用空间的内容,这就可以有效防止基于堆栈的缓冲区溢出。
安全研究员强调该漏洞并非零点击漏洞,因为黑客必须诱导用户打开精心构造的压缩包,只不过实际攻击方式仍然非常广泛,例如向目标用户发送附带恶意压缩包的钓鱼邮件,以订单等名义诱导用户下载和解压这个压缩包,这样就可以触发代码执行。
尽管是全球使用范围最广泛的压缩工具,但 7-Zip 本身并没有自动更新功能,因此新版本发布后开发者也无法直接将其推送给用户 (7-Zip 也没有中心化的服务器来执行检查更新和推送),所以用户必须手动下载 7-Zip 并执行版本升级。
如果你正在使用 7-Zip 请务必下载 v26.02 或更高版本,低版本不仅存在 CVE-2026-14266 漏洞,还存在其他被公开曝光的漏洞,这些漏洞通常都可以引发远程代码执行,所以升级是非常有必要的,当然无论如何用户不应该下载和打开任何来历不明的压缩文件。
下载地址:https://www.7-zip.org/download.
via Landon Peng
-
研究人员公布开源压缩工具7-Zip路径遍历漏洞的PoC 相关攻击可能很快就会增多
早前研究人员公布开源压缩工具 7-Zip 的路径遍历漏洞 ,黑客借助该漏洞可以构造特制的恶意文件诱导用户使用 7-Zip 打开,从而触发漏洞并实现远程代码执行。这个漏洞早在三个月前发布的 7-Zip
-
免费好用的解压软件有哪些?
在使用电脑时,压缩软件可以说是我们使用频率最高的软件之一了,不管你是从网站上下载东西,还是工作上和他人互传文件,都经常会用到解压与压缩软件,一款好用的压缩软件是十分必要的,下面就来推荐几款好用的解压缩
[广告]赞助链接:
关注数据与安全,洞悉企业级服务市场:https://www.ijiandao.com/
让资讯触达的更精准有趣:https://www.0xu.cn/
关注KnowSafe微信公众号随时掌握互联网精彩
- 微软Defender在恶意软件大战中拦截了官方MAS脚本
- 油管Youtube官网入口 youtube进入地址
- LV遭黑客攻击!官方紧急通知客户立即修改密码
- 谷歌相册使用SynthID技术为照片添加盲水印 标记用户使用AI生成或修改的照片
- NoteKit:一款功能强大的跨平台笔记软件
- 网安新基建!国内首个“网络安全卓越中心”落地南京江宁
- 详解 SSL(三):SSL 证书该如何选择?
- BCS2022技术峰会:高对抗环境下网络新攻防
- 华为已出售X86服务器业务;苹果3nm芯片或将2023年问世;微软官宣加入JCP计划 | 极客头条
- Facebook 正在研究新型 AI 系统,以自我视角与世界进行交互
- 网刃杯逆向wp
- 众善之源 or 万恶之源?详析微服务的好与坏



