7-Zip 26.02 виправляє RCE-вразливість CVE-2026-14266 | CyberCalm

Наталя Зарудня

Наталя ЗарудняШеф-редакторШеф-редактор та засновник CyberCalm. Має понад 10 років досвіду в галузі кібербезпеки та технологічної журналістики. Спеціалізується на темах захисту даних, мобільної безпеки, штучного інтелекту та соціальних мереж.Підписатися: 20.07.2026Поділитися4 хвилини на читання

Розробники 7-Zip представили версію 26.02, яка усуває критичну вразливість, що дозволяла віддалене виконання коду через специфічну обробку даних формату XZ. Для експлуатації цієї вразливості зловмисник повинен схилити користувача до відкриття спеціально підготовленого архіву. Програма не має функції автоматичного оновлення, тому встановлення виправлень лягає виключно на плечі користувача.

Зміст

  • Що було виправлено
  • Відсутність автооновлень
  • Чому архіватори є мішенню
  • Чи є докази атак

Проблема, позначена як CVE-2026-14266, отримала високу оцінку небезпеки – 7.0 балів за шкалою CVSS. Її виявив дослідник Лендон Пенг з компанії Lunbun LLC, про що було повідомлено розробникам 5 червня 2026 року.

Згідно з інформацією від Zero Day Initiative (ZDI-26-444), опублікованою 15 липня 2026 року, дефект пов’язаний з механізмом обробки так званих “chunked” даних у форматі XZ. Некоректно сформовані стиснені дані можуть призвести до переповнення буфера в пам’яті (heap-based buffer overflow), що відкриває шлях для виконання довільного коду в рамках активного процесу.

Що саме виправили

Детальні технічні відомості про усунення вразливості від розробника не надходили. Аналіз змін у вихідному коді версії 26.02 свідчить, що проблема стосувалася відстеження доступного простору при розпакуванні даних XZ. Виправлення полягає у введенні додаткових перевірок, які запобігають запису даних за межі виділеного буфера.

В офіційному списку змін зазначено лише, що версія 26.02 “виправляє певні помилки та вразливості” (у множині). Це залишає можливість, що це оновлення також усунуло інші, поки невідомі, проблеми безпеки.

У звіті ZDI підкреслюється, що для реалізації атаки необхідна взаємодія з користувачем, наприклад, перехід за шкідливим посиланням або відкриття зараженого архіву. Віддалена атака без участі жертви неможлива.

Автоматичного оновлення немає

7-Zip не підтримує функцію автоматичного оновлення, тому виправлення безпеки не будуть встановлені автоматично. Користувачам слід самостійно завантажити актуальну версію з офіційного вебсайту 7-zip.org. Версія 26.02 сумісна з Windows (x64, x86, ARM64), Linux та macOS.

Особливу увагу слід приділити корпоративним мережам. Часто 7-Zip встановлюється одноразово і не оновлюється тривалий час, а його компоненти командного рядка можуть бути інтегровані в різноманітні сторонні додатки та скрипти для резервного копіювання.

Чому архіватори — приваблива ціль

7-Zip є одним з найпопулярніших архіваторів серед користувачів Windows, що робить вразливості у його роботі надзвичайно цікавими для кіберзлочинців. Фішингові кампанії або атаки із застосуванням соціальної інженерії можуть бути використані для розповсюдження шкідливих архівів, які, скориставшись вразливістю, встановлять шкідливе програмне забезпечення на незахищені комп’ютери.

Це не вигаданий сценарій. На початку 2025 року вразливість 7-Zip, що дозволяла обхід механізму Windows Mark of the Web (MotW) для шкідливих програм, використовувалася російськими хакерськими групами в атаках проти України.

Приблизно в той же час російське угруповання RomCom експлуатувало вразливість WinRAR (CVE-2025-8088) у фішингових операціях для розповсюдження однойменного шкідливого ПЗ. У січні 2026 року Google Threat Intelligence Group повідомила, що цю вразливість продовжують активно використовувати як “n-day” атаки державні групи, пов’язані з росією та Китаєм, а також злочинні угруповання, що діють з метою фінансової вигоди.

Чи є ознаки атак

На даний момент немає інформації про активне використання нещодавно виявленої вразливості 7-Zip. Також відсутні дані про публічно доступні експлойти. Незважаючи на це, наполегливо рекомендується оновитися до версії 26.02 якомога швидше, щоб мінімізувати потенційні ризики.

До встановлення оновлення варто бути обережними при відкритті несподіваних архівів та завжди перевіряти джерело файлів перед їх розпакуванням або переглядом їхнього вмісту.

Будь ласка, залиште це поле порожнім

Привіт!
Раді знайомству!

Ми не надсилаємо спам! Детальніше про нашу політику конфіденційності можна дізнатися за посиланням.

Перевірте свою поштову скриньку або папку зі спамом для підтвердження підписки.

Теги:7-ZipархіваторПоділитисяFacebookThreadsСкопіювати посиланняДрукВаша думка?Захоплено0Сумно0Смішно0Обурено0Здивовано0Попередня публікація

Як перевірити безпеку вебсайту: онлайн-сканери та покроковий посібникНаступна публікація

Як виявити віруси, шкідливе ПЗ або фішингові сайти

Популярні

Як деактивувати службу геолокації на iPhone: повний контроль над доступом програм

17.08.2026

Як змінити стандартний обліковий запис Google на пристрої Android

16.08.2026

Як очистити кеш комп’ютера з Windows 11: універсальні методи для ПК та ноутбуків

19.08.2026

Російські кіберзлочинці використовують OAuth для зламування акаунтів WhatsApp шляхом прив’язки пристроїв

21.08.2026

Довідник комбінацій клавіш для Windows 11

18.08.2026

Джерело

No votes yet.
Please wait...

Залишити відповідь

Ваша e-mail адреса не оприлюднюватиметься. Обов’язкові поля позначені *