文章总结: 近日WinRAR与7-Zip被曝存在高危越界写漏洞,CVSS评分分别为7.8和7.0。攻击者可构造恶意RAR5恢复卷或XZ格式文件,诱导用户解压后执行任意代码,进而控制终端与窃取数据。建议用户立即将WinRAR升级至7.23及以上、7-Zip升级至26.02及以上版本,并严禁随意打开来源不明的压缩包,以有效防范此类攻击风险。 综合评分: 72 文章分类: 漏洞预警,终端安全,安全意识,办公安全
WinRAR和7-Zip同时爆雷!你的解压软件该更新了
瑞星
2026年7月20日 17:45 北京
在小说阅读器读本章
去阅读
WinRAR 和 7-Zip 是广大用户常用的压缩/解压工具,广泛应用于文件传输、资源下载、资料整理等日常场景。
近日,这两款常用软件被发现存在高危安全漏洞。攻击者可能通过构造恶意压缩文件,诱导用户进行处理并触发漏洞,进一步执行恶意代码,威胁用户终端安全。目前,相关厂商已更新升级。
瑞星安全专家提醒:
及时升级软件版本,谨慎打开来源不明的压缩文件,防范恶意压缩包攻击。
危害等级和影响范围
| 漏洞编号 | 影响软件 | 影响版本 | 严重等级 | CVSS评分 | | — | — | — | — | — | | CVE-2026-14191 | WinRAR | ≤ 7.22 | 高危 | 7.8 | | CVE-2026-14266 | 7-Zip | ≤26.01 | 高危 | 7.0 |
漏洞可能造成的危害
压缩文件具有体积小、易传播等特点,长期以来一直是攻击者投递恶意程序的重要载体。攻击者可能将恶意文件伪装成工作文档、软件安装包、学习资料等,诱导用户下载并处理。
一旦漏洞被成功利用,攻击者可能在目标设备上执行恶意代码,进一步植入木马、后门程序,导致设备被控制,并可能引发数据泄露、业务运行受影响等安全风险。
安全建议
针对本次压缩软件漏洞风险,瑞星安全专家建议:
1
及时升级软件版本
建议用户立即检查当前软件版本,并升级至安全版本:
▶ WinRAR:升级至 7.23及以上版本
(免费版用户官方下载地址:https://www.winrar.com.cn/download.htm)
(付费版用户官方下载地址:https://www.rarlab.com/download.htm)
▶ 7-Zip:升级至 26.02及以上版本
(官方下载地址:https://7-zip.org/download.html)
2
谨慎处理未知来源压缩文件
✔ 不随意打开陌生邮件附件中的压缩包;
✔ 不下载来源不明的网站资源包;
✔ 不轻易解压聊天工具中收到的可疑文件。
漏洞详情
此次涉及的两个压缩软件安全漏洞,均属于越界写漏洞,攻击者可能通过构造特殊格式的压缩文件,在用户处理文件时触发漏洞并执行恶意代码。
具体如下:
• CVE-2026-14191(WinRAR)
漏洞存在于 WinRAR 处理 RAR5 格式恢复卷(.rev 文件)的过程中。当用户解压包含多个恢复分卷的恶意压缩包时,攻击者可能利用该漏洞实现代码执行。
• CVE-2026-14266(7-Zip)
漏洞存在于 7-Zip 解析 XZ 格式压缩数据的过程中。攻击者可通过构造特殊 XZ 压缩文件,在用户处理文件时触发越界写漏洞,进一步执行恶意代码。
加我星标,随时看更新↓
免责声明:
本文所载程序、技术方法仅面向合法合规的安全研究与教学场景,旨在提升网络安全防护能力,具有明确的技术研究属性。
任何单位或个人未经授权,将本文内容用于攻击、破坏等非法用途的,由此引发的全部法律责任、民事赔偿及连带责任,均由行为人独立承担,本站不承担任何连带责任。
本站内容均为技术交流与知识分享目的发布,若存在版权侵权或其他异议,请通过邮件联系处理,具体联系方式可点击页面上方的联系我。
本文转载自:瑞星 《WinRAR和7-Zip同时爆雷!你的解压软件该更新了》
版权声明
本站仅做备份收录,仅供研究与教学参考之用。
读者将信息用于其他用途的,全部法律及连带责任由读者自行承担,本站不承担任何责任。









评论