
В архиваторе 7-Zip версии 26.02 устранена уязвимость CVE-2026-14266 удалённого выполнения произвольного кода в декодере XZ. Проблема получила оценку 7,0 балла по шкале CVSS. Уязвимость обнаружил ИБ‑исследователь компании Lunbun LLC Лэндон Пэн. Информация об уязвимости опубликована в середине июля 2026 года в рамках инициативы Zero Day Initiative.
26 июня 2026 года разработчик Игорь Павлов представил версию открытого архиватора 7-Zip 26.02 с исправлением ошибок и уязвимостей, которые на момент выпуска обновления архиватора не были раскрыты..

Уязвимость CVE-2026-14266 вызвана переполнением буфера в куче при обработке специально подготовленных сжатых данных формата XZ. Для её эксплуатации требуется взаимодействие с пользователем, который должен открыть или иным способом передать 7-Zip вредоносный файл. В результате успешной атаки злоумышленник может выполнить произвольный код с правами текущего процесса.
В 7-Zip исправили расчёт оставшегося пространства в выходном буфере декодера. Обновлённый код архиватора проверяет, не превышает ли уже записанный объём размер буфера, и учитывает эти данные перед продолжением распаковки. Поскольку в 7-Zip отсутствует встроенная функция автоматического обновления, пользователям необходимо самостоятельно скачать и установить актуальную версию. Подобная уязвимость может использоваться в фишинговых рассылках и других атаках с применением социальной инженерии, при которых жертве предлагают открыть специально подготовленный архив или файл.
По состоянию на 20 июля 2026 года публично подтверждённых атак с эксплуатацией CVE-2026-14266 не обнаружено. В открытом доступе опубликован PoC, но полноценного публичного RCE‑эксплойта пока не представлено, хотя вероятность его последующей разработки исключать нельзя.
ссылка на оригинал статьи https://habr.com/ru/articles/1061080/