日前安全研究員近日公布了7-Zip遠程代碼執行漏洞CVE-2026-14266,攻擊者可製作包含特殊XZ數據的惡意壓縮包,誘導用戶使用7-Zip打開或解壓,從而觸發堆緩衝區溢出,以當前用戶身份遠程執行惡意代碼。
據Zero Day Initiative披露,該漏洞存在於7-Zip處理XZ分塊數據的流程中,精心構造的XZ壓縮數據可觸發堆緩衝區溢出。攻擊者利用此漏洞可在當前進程上下文中執行代碼。
不過這一漏洞需要用戶訪問惡意頁面或打開惡意文件才會被觸發,並非零點擊漏洞。

但實際利用門檻並不算高,攻擊者可以將惡意壓縮包偽裝成訂單、合同、發票等常見文件,通過釣魚郵件發送給目標用戶。畢竟壓縮包比EXE可執行文件看上去要安全的多,用戶警惕性更低。
7-Zip已在新版26.02中增加空間檢查,防止解碼器寫入超出緩衝區範圍的數據。需要注意的是,7-Zip沒有自動更新功能,不會彈窗提醒,也不會後台靜默升級,用戶只能自行前往官網下載安裝包手動更新。
查看當前版本的方法是打開7-Zip,點擊幫助菜單中的關於7-Zip,考慮到7-Zip的用戶基數和默認不自動更新的特性,建議所有用戶儘快升級到26.02或更高版本,同時注意壓縮包的來源。






