近日,安全研究机构 TrendAI Zero Day Initiative(ZDI)公开披露了一项影响 7-Zip 的高危安全漏洞。
该漏洞编号为 CVE-2026-14266,由 Lunbun LLC 的 Landon Peng 发现,并通过 ZDI 平台协调披露。漏洞影响 7-Zip 的 XZ 解压处理模块,攻击者可通过构造特殊压缩文件触发堆缓冲区溢出,进一步实现代码执行。
漏洞详情
此次漏洞主要存在于 7-Zip 对 XZ 压缩数据的处理过程中。
攻击者可以创建经过特殊构造的 XZ 压缩文件,当用户使用受影响版本的 7-Zip 打开该文件时,程序可能发生堆缓冲区溢出,使攻击者能够在当前用户权限下执行恶意代码。
该漏洞评分为 CVSS 7.0,属于高危漏洞。
受影响版本
官方公告显示,该漏洞影响 7-Zip 产品,修复版本为:
7-Zip 26.02
建议仍在使用旧版本的用户及时升级。
升级完成后即可修复该安全问题。