内容提要
安全研究员公布7-Zip远程代码执行漏洞CVE-2026-14266,黑客可构造恶意压缩包诱导用户解压触发攻击。漏洞于6月5日报告,6月25日修复版v26.02发布。该漏洞非零点击,需用户手动打开文件。7-Zip无自动更新,用户须手动下载升级,并避免打开不明压缩文件。
延伸解读
漏洞细节与影响范围
该漏洞源于7-Zip处理XZ压缩格式时对可用空间跟踪不当,导致基于堆栈的缓冲区溢出。攻击者可通过构造恶意XZ数据,诱导用户解压以执行任意代码。漏洞评分7.0,属于高危级别,但并非零点击,需要用户主动打开恶意压缩包。
攻击场景与风险提示
实际攻击中,黑客常通过钓鱼邮件发送恶意压缩包,以订单、发票等名义诱导用户下载解压。由于7-Zip用户基数庞大,且漏洞细节已公开,后续利用尝试可能增加。用户应避免打开来历不明的压缩文件,尤其是来自不可信来源的邮件附件。
升级注意事项
7-Zip没有自动更新机制,用户需手动下载最新版本。建议立即升级至v26.02或更高版本,因为旧版本不仅存在此漏洞,还可能包含其他已公开的远程代码执行漏洞。升级后,仍需保持警惕,不随意解压未知文件。
Q&A
7-Zip 最近修复的远程代码执行漏洞编号是什么?
该漏洞编号为 CVE-2026-14266,漏洞评分为 7.0 分。
CVE-2026-14266 漏洞是如何被利用的?
攻击者构造包含特定恶意代码的压缩包,诱导用户使用 7-Zip 打开,通过精心构造的 XZ 数据触发基于堆栈的缓冲区溢出,从而以用户身份远程执行恶意代码。
7-Zip 的 CVE-2026-14266 漏洞是零点击漏洞吗?
不是。该漏洞并非零点击漏洞,黑客必须诱导用户打开精心构造的压缩包,例如通过钓鱼邮件发送恶意压缩包,诱导用户下载并解压。
7-Zip 用户应该如何修复 CVE-2026-14266 漏洞?
用户需要手动下载并升级到 7-Zip v26.02 或更高版本,因为 7-Zip 没有自动更新功能。同时应避免打开来历不明的压缩文件。
为什么 7-Zip 不能自动推送安全更新?
因为 7-Zip 没有自动更新功能,也没有中心化的服务器来执行检查更新和推送,所以新版本发布后开发者无法直接推送给用户,用户必须手动下载升级。
7-Zip 的 CVE-2026-14266 漏洞是在什么时候被报告和修复的?
该漏洞于 6 月 5 日通报给 7-Zip 开发者,到 6 月 25 日开发者发布 26.02 版本修复漏洞。