Zraniteľnosť 7-Zip umožňuje vykonávať ľubovoľný kód
Vývojári populárneho archivátora 7-Zip opravili vysoko závažnú zraniteľnosť vo funkcionalite pre narábanie s archívmi XZ. Chyba zabezpečenia umožňuje neautorizovaným útočníkom podvrhnúť obeti špeciálne upravený súbor, po ktorého otvorení dôjde ku vykonaniu ľubovoľného kódu.
Zraniteľné systémy:
- 7-Zip, verzie staršie ako 26.02
Opis činnosti:
CVE-2026-14266 (CVSS skóre 7,0)
Vývojári archivačného nástroja 7-Zip opravili vysoko závažnú zraniteľnosť vo funkcii MixCoder_Code, ktorá umožňuje vzdialenému neprivilegovanému útočníkovi vykonávať ľubovoľný kód v kontexte aktuálneho procesu. Zraniteľnosť súvisí s pretečením vyrovnávacej pamäte na halde, ku ktorému dochádza pri spracovaní špeciálne vytvorených archívov formátu XZ. Pre úspešné zneužitie zraniteľnosti potrebuje útočník presvedčiť obeť, aby navštívila škodlivú webstránku alebo otvorila škodlivý súbor.
Možné škody:
- Vzdialené vykonávanie kódu
Odporúčania:
Bezodkladná aktualizácia 7-Zip aspoň na verziu 26.02.
Odkazy: