Krytyczna luka w 7-Zip. Wystarczy otworzyć archiwum, żeby oddać komputer hakerom


Krytyczna luka w 7-Zip. Wystarczy otworzyć archiwum, żeby oddać komputer hakerom

Jeden z najpopularniejszych programów do kompresji plików na świecie otrzymał pilną poprawkę bezpieczeństwa. Twórcy 7-Zip usunęli lukę, która w określonych okolicznościach mogła zostać wykorzystana do uruchomienia złośliwego kodu po otwarciu odpowiednio przygotowanego archiwum. Problem dotyczy mechanizmu obsługującego format XZ i został sklasyfikowany jako podatność umożliwiająca zdalne wykonanie kodu.

Dla milionów użytkowników najważniejsza informacja jest jednak inna. 7-Zip nadal nie oferuje automatycznych aktualizacji, dlatego nową wersję programu trzeba pobrać i zainstalować samodzielnie. Osoby korzystające ze starszych wydań pozostają narażone do momentu ręcznej instalacji poprawki.

Wystarczyło otworzyć odpowiednio przygotowany plik

Podatność otrzymała oznaczenie CVE-2026-14266 i została opisana przez badaczy bezpieczeństwa współpracujących z inicjatywą Zero Day Initiative firmy Trend Micro. Według opublikowanych informacji problem wynika z błędu przepełnienia bufora sterty podczas dekompresji danych zapisanych w formacie XZ.

Atakujący mógł przygotować specjalnie spreparowane archiwum, które po otwarciu przez ofiarę prowadziło do wykonania złośliwego kodu z uprawnieniami aktualnie zalogowanego użytkownika. W praktyce oznaczało to możliwość przejęcia kontroli nad procesem uruchomionym przez 7-Zip, jeśli użytkownik otworzył niebezpieczny plik.

Eksperci zwracają uwagę, że podobne archiwa mogą być rozsyłane jako załączniki wiadomości e-mail, udostępniane w serwisach internetowych lub publikowane na stronach zachęcających do pobrania atrakcyjnie wyglądających plików.

Poprawka już jest, ale trzeba zainstalować ją samodzielnie

Luka została zgłoszona twórcom programu na początku czerwca przez badacza Landona Penga z firmy Lunbun. Zespół odpowiedzialny za rozwój 7-Zip przygotował poprawkę stosunkowo szybko, publikując wersję 26.02.

Problem polega na tym, że użytkownicy nie otrzymają jej automatycznie. W przeciwieństwie do wielu współczesnych aplikacji 7-Zip nie posiada mechanizmu samoczynnego pobierania i instalowania nowych wydań. Każdy właściciel komputera musi sam sprawdzić używaną wersję programu i ręcznie pobrać aktualizację.

To rozwiązanie od lat jest jedną z najbardziej charakterystycznych cech 7-Zip. Program pozostaje niezwykle lekki i prosty, ale brak automatycznych aktualizacji sprawia, że część użytkowników przez wiele miesięcy korzysta z nieaktualnych wersji zawierających znane podatności.

7-Zip pozostaje jednym z najważniejszych narzędzi

Popularność 7-Zip sprawia, że każda nowa luka natychmiast przyciąga uwagę specjalistów od cyberbezpieczeństwa. Program wykorzystywany jest nie tylko na komputerach domowych, lecz także w środowiskach firmowych, serwerach oraz automatycznych systemach przetwarzania danych.

Aplikacja działa na systemach Windows, Linux, macOS i BSD. Jej biblioteki oraz narzędzia wiersza poleceń są często wykorzystywane również przez inne projekty, dlatego błędy dotyczące mechanizmu dekompresji mogą mieć znacznie większy zasięg niż tylko pojedyncza aplikacja zainstalowana na komputerze użytkownika.

Format XZ ponownie przyciąga uwagę ekspertów

Podatność dotyczy obsługi formatu XZ, który został opracowany jako następca kompresji LZMA stworzonej przez Igora Pawłowa, autora 7-Zip. Format od lat jest wykorzystywany do kompresji danych w wielu systemach operacyjnych i projektach open source.

To kolejny przypadek, gdy mechanizmy odpowiedzialne za obsługę archiwów znajdują się w zainteresowaniu badaczy bezpieczeństwa. W ostatnich latach podobne problemy wykrywano również w innych popularnych archiwizatorach, w tym WinRAR, gdzie odkryte podatności również mogły prowadzić do wykonania złośliwego kodu lub naruszenia bezpieczeństwa systemu.

Aktualizacja jest najlepszym zabezpieczeniem

Specjaliści od cyberbezpieczeństwa zgodnie podkreślają, że największym zagrożeniem nie jest samo wykrycie luki, lecz zwlekanie z instalacją poprawek. W przypadku 7-Zip użytkownicy muszą pamiętać o ręcznym pobraniu najnowszej wersji programu. Dopiero wtedy podatność CVE-2026-14266 zostaje usunięta.

Spodobało Ci się? Podziel się ze znajomymi!

Pokaż / Dodaj komentarze do:

Krytyczna luka w 7-Zip. Wystarczy otworzyć archiwum, żeby oddać komputer hakerom
 0