WinRAR和7-Zip同时爆雷!你的解压软件该更新了

admin 2026-07-24 04:20:21 网络安全文章 来源:ZONE.CI 全球网 0 阅读模式

文章总结: 近日WinRAR与7-Zip被曝存在高危越界写漏洞,CVSS评分分别为7.8和7.0。攻击者可构造恶意RAR5恢复卷或XZ格式文件,诱导用户解压后执行任意代码,进而控制终端与窃取数据。建议用户立即将WinRAR升级至7.23及以上、7-Zip升级至26.02及以上版本,并严禁随意打开来源不明的压缩包,以有效防范此类攻击风险。 综合评分: 72 文章分类: 漏洞预警,终端安全,安全意识,办公安全


cover_image

WinRAR和7-Zip同时爆雷!你的解压软件该更新了

瑞星

2026年7月20日 17:45 北京

在小说阅读器读本章

去阅读

WinRAR 和 7-Zip 是广大用户常用的压缩/解压工具,广泛应用于文件传输、资源下载、资料整理等日常场景。

近日,这两款常用软件被发现存在高危安全漏洞。攻击者可能通过构造恶意压缩文件,诱导用户进行处理并触发漏洞,进一步执行恶意代码,威胁用户终端安全。目前,相关厂商已更新升级。

瑞星安全专家提醒:

及时升级软件版本,谨慎打开来源不明的压缩文件,防范恶意压缩包攻击。

危害等级和影响范围

| 漏洞编号 | 影响软件 | 影响版本 | 严重等级 | CVSS评分 | | — | — | — | — | — | | CVE-2026-14191 | WinRAR | ≤ 7.22 | 高危 | 7.8 | | CVE-2026-14266 | 7-Zip | ≤26.01 | 高危 | 7.0 |

漏洞可能造成的危害

压缩文件具有体积小、易传播等特点,长期以来一直是攻击者投递恶意程序的重要载体。攻击者可能将恶意文件伪装成工作文档、软件安装包、学习资料等,诱导用户下载并处理。

一旦漏洞被成功利用,攻击者可能在目标设备上执行恶意代码,进一步植入木马、后门程序,导致设备被控制,并可能引发数据泄露、业务运行受影响等安全风险。

安全建议

针对本次压缩软件漏洞风险,瑞星安全专家建议:

1

及时升级软件版本

建议用户立即检查当前软件版本,并升级至安全版本:

▶ WinRAR:升级至 7.23及以上版本

(免费版用户官方下载地址:https://www.winrar.com.cn/download.htm)

(付费版用户官方下载地址:https://www.rarlab.com/download.htm)

▶ 7-Zip:升级至 26.02及以上版本

(官方下载地址:https://7-zip.org/download.html)

2

谨慎处理未知来源压缩文件

✔ 不随意打开陌生邮件附件中的压缩包;

✔ 不下载来源不明的网站资源包;

✔ 不轻易解压聊天工具中收到的可疑文件。

漏洞详情

此次涉及的两个压缩软件安全漏洞,均属于越界写漏洞,攻击者可能通过构造特殊格式的压缩文件,在用户处理文件时触发漏洞并执行恶意代码。

具体如下:

• CVE-2026-14191(WinRAR)

漏洞存在于 WinRAR 处理 RAR5 格式恢复卷(.rev 文件)的过程中。当用户解压包含多个恢复分卷的恶意压缩包时,攻击者可能利用该漏洞实现代码执行。

• CVE-2026-14266(7-Zip)

漏洞存在于 7-Zip 解析 XZ 格式压缩数据的过程中。攻击者可通过构造特殊 XZ 压缩文件,在用户处理文件时触发越界写漏洞,进一步执行恶意代码。

加我星标,随时看更新↓


免责声明:

本文所载程序、技术方法仅面向合法合规的安全研究与教学场景,旨在提升网络安全防护能力,具有明确的技术研究属性。

任何单位或个人未经授权,将本文内容用于攻击、破坏等非法用途的,由此引发的全部法律责任、民事赔偿及连带责任,均由行为人独立承担,本站不承担任何连带责任。

本站内容均为技术交流与知识分享目的发布,若存在版权侵权或其他异议,请通过邮件联系处理,具体联系方式可点击页面上方的联系我

本文转载自:瑞星 《WinRAR和7-Zip同时爆雷!你的解压软件该更新了》

评论:0   参与:  0