文章总结: 7-Zip26.02版本修复了一个高危堆缓冲区溢出漏洞CVE-2026-14266,该漏洞存在于处理XZ归档文件时,可能导致攻击者在用户打开恶意文件后执行代码。漏洞由研究员发现,评分7.0分,为本地攻击向量,需要用户交互。建议所有用户立即更新至最新版本以防范风险。 综合评分: 82 文章分类: 漏洞分析,安全工具,漏洞预警
7-Zip 新漏洞可导致构造的 XZ 文档文件在解压过程中执行代码
Swati Khandelwal Swati Khandelwal
代码卫士
2026年7月21日 15:06 北京
在小说阅读器读本章
去阅读
聚焦源代码安全,网罗国内外最新资讯!
编译:代码卫士
在7-Zip中打开特殊构造的XZ归档文件可能导致攻击者在目标计算机上执行代码。该漏洞编号为CVE-2026-14266,是归档器处理XZ分块数据时存在的基于堆的缓冲区溢出漏洞,修复方案已于6月25日在7-Zip 26.02中发布。
ZDI 在公告中提到,该溢出漏洞导致攻击者“在当前进程的上下文中执行代码”。代码以7-Zip自身持有的令牌运行,不会获得额外权限。在Windows上,即使使用管理员账户,正常启动的7-Zip也是在经过筛选的标准用户令牌下运行,因此除非程序以提升权限启动,否则攻击者继承的是受限权限。该漏洞由Lunbun LLC公司的研究员Landon Peng发现,并于6月5日报告给7-Zip。
ZDI将该漏洞评为7.0分(高危),而非部分报道所称的“严重”。完整的CVSS 3.0向量为AV:L/AC:H/PR:N/UI:R/S:U/C:H/I:H/A:H。其中的AV:L表明这是本地攻击向量,而非可远程利用或无需点击的漏洞。
ZDI所称的“远程代码执行”是指远程攻击者投递恶意文件,受害者仍需主动打开该文件——无论是通过电子邮件、下载还是网页传递给7-Zip。较高的攻击复杂度也使得可靠利用更加困难。截至2026年7月20日,The Hacker News尚未发现该漏洞的公开概念验证,也没有可信的野外利用报告。
The Hacker News对比了各版本中的XZ解码器源代码。修复集中在C/XzDec.c中的一个函数MixCoder_Code中。当XZ流通过过滤器输出时,解码器在每次处理时被传入完整的输出缓冲区长度,而非之前写入后剩余的空间。这使得解码器可用的空间超出了缓冲区实际大小,形成了ZDI所描述的越界写入条件。
26.02版本会减去已写入的字节数,并在累积值超过缓冲区大小时退出。至少从21.07版(2021年)开始,7-Zip源代码中这一有缺陷的长度处理方式就一直未变,不过ZDI和7-Zip均未明确指出哪些版本实际可被利用。
该漏洞是7-Zip归档处理组件中一系列内存安全漏洞的最新一个。4月27日,26.01版本修复了其中一批漏洞,包括评分更高的一个NTFS处理程序中的堆写入溢出漏洞CVE-2026-48095,GitHub安全实验室于5月22日详细披露了该漏洞并附带了可用的概念验证。相比之下,XZ漏洞目前是两者中较不引人注目的一个,而26.02版本集成了所有这些修复方案,因此一次更新即可覆盖全部。
因此,用户应在所有会打开外部归档文件的计算机上更新至7-Zip 26.02或更高版本。更新需要从官方网站手动安装,自动更新的机器不会自行获取。任何附带了存在漏洞的7-Zip XZ解码器副本的产品,都需要供应商提供独立的修复方案。该补丁在公告发布前20天就已推出,因此凡是在6月下旬更新的用户,在细节公开前就已得到保护。这一次,更新让用户走在了漏洞前面,而非被动追赶。
开源卫士试用地址:https://oss.qianxin.com/#/login
代码卫士试用地址:https://sast.qianxin.com/#/login
推荐阅读
7-Zip 多个新漏洞可导致任意代码执行和系统受陷
7-Zip 修复高危的 Windows MoTW 安全告警绕过漏洞
开源压缩软件7-Zip 被曝严重的远程代码执行漏洞
原文链接
https://thehackernews.com/2026/07/new-7-zip-vulnerability-could-let.html
题图:Pixabay License
本文由奇安信编译,不代表奇安信观点。转载请注明“转自奇安信代码卫士 https://codesafe.qianxin.com”。
奇安信代码卫士 (codesafe)
国内首个专注于软件开发安全的产品线。
觉得不错,就点个 “在看” 或 “赞” 吧~
免责声明:
本文所载程序、技术方法仅面向合法合规的安全研究与教学场景,旨在提升网络安全防护能力,具有明确的技术研究属性。
任何单位或个人未经授权,将本文内容用于攻击、破坏等非法用途的,由此引发的全部法律责任、民事赔偿及连带责任,均由行为人独立承担,本站不承担任何连带责任。
本站内容均为技术交流与知识分享目的发布,若存在版权侵权或其他异议,请通过邮件联系处理,具体联系方式可点击页面上方的联系我。
本文转载自:代码卫士 Swati Khandelwal Swati Khandelwal《7-Zip 新漏洞可导致构造的 XZ 文档文件在解压过程中执行代码》
版权声明
本站仅做备份收录,仅供研究与教学参考之用。
读者将信息用于其他用途的,全部法律及连带责任由读者自行承担,本站不承担任何责任。











评论