Розробник 7-Zip випустив версію 26.02, яка усуває вразливість віддаленого виконання коду в обробці даних формату XZ. Зловмисник може скористатися нею, якщо переконає користувача відкрити спеціально сформований архів. Автоматичного оновлення в 7-Zip немає, тож установлювати виправлення потрібно самостійно.
Вразливість отримала ідентифікатор CVE-2026-14266 і оцінку 7,0 бала за шкалою CVSS. Її виявив дослідник Ландон Пенг із компанії Lunbun LLC, який повідомив про проблему розробникам 5 червня 2026 року.
Згідно з бюлетенем Zero Day Initiative (ZDI-26-444), опублікованим 15 липня 2026 року, проблема міститься в обробці так званих chunked-даних XZ. Спеціально сформовані стиснені дані спричиняють переповнення буфера в купі (heap-based buffer overflow), що дає змогу виконати довільний код у контексті поточного процесу.
Що саме виправили
Технічних подробиць розробник не оприлюднив. Однак зміни у вихідному коді версії 26.02 указують, що проблема стосується того, як 7-Zip відстежує залишок доступного місця під час розпакування даних XZ. Виправлення додає перевірки, які унеможливлюють запис декодером за межі вільного простору у вихідному буфері.
У офіційному списку змін лаконічно зазначено лише те, що у версії 26.02 виправлено «деякі помилки та вразливості» — у множині. Це не виключає, що згодом стануть відомі й інші проблеми безпеки, закриті цим самим оновленням.
У бюлетені ZDI окремо наголошено: експлуатація потребує дії з боку користувача — відвідування шкідливої сторінки або відкриття шкідливого архівного файлу. Дистанційно, без участі жертви, атака неможлива.
Автоматичного оновлення немає
7-Zip не має механізму автоматичного оновлення, тому виправлення безпеки не встановиться саме. Користувачам потрібно завантажити актуальну версію вручну з офіційного сайту 7-zip.org. Версія 26.02 доступна для Windows (x64, x86, ARM64), Linux і macOS.
Окремої уваги потребують корпоративні середовища: 7-Zip часто встановлюють разово й потім роками не оновлюють, а його консольні компоненти нерідко вбудовані у сторонні застосунки та скрипти резервного копіювання.
Чому архіватори — приваблива ціль
7-Zip належить до найпоширеніших архіваторів у середовищі Windows, тому вразливості в обробці архівів становлять для зловмисників значний інтерес. Фішингова кампанія або атака із застосуванням соціальної інженерії дає змогу поширити шкідливий архів, який використає вразливість для встановлення шкідливого ПЗ на незахищених системах.
Це не гіпотетичний сценарій. На початку 2025 року вразливість 7-Zip, що дозволяла шкідливому ПЗ обходити механізм Windows Mark of the Web (MotW), використовували російські хакери як zero-day в атаках проти України.
Того ж року російське угруповання RomCom експлуатувало вразливість WinRAR CVE-2025-8088 у фішингових атаках для встановлення однойменного шкідливого ПЗ. У січні 2026 року Google Threat Intelligence Group повідомила, що цю саму вразливість продовжують масово експлуатувати як n-day державні угруповання, повʼязані з росією та Китаєм, а також фінансово вмотивовані злочинці.
Чи є ознаки атак
Наразі повідомлень про активну експлуатацію нововиявленої вразливості 7-Zip немає. Публічного експлойта також не зафіксовано. Попри це, користувачам радять оновитися до версії 26.02 якомога швидше, щоб знизити ризик майбутніх атак.
До встановлення оновлення варто утриматися від відкриття неочікуваних архівів і перевіряти походження файлів перед розпакуванням або переглядом їхнього вмісту.

