Популярный архиватор 7-Zip получил важное обновление безопасности. В версии 26.02 разработчики закрыли уязвимость, которая позволяла запускать вредоносный код просто при открытии специально подготовленного архива. Ошибка получила идентификатор CVE-2026-14266.

Проблема заключалась в переполнении буфера в куче (heap-based buffer overflow) при распаковке данных в формате XZ. Если злоумышленник создавал архив с особым образом сформированными XZ-потоками, программа могла выйти за границы выделенной памяти. В результате атакующий получал возможность выполнить произвольный код с правами текущего пользователя.
Как это работало
Для успешной атаки достаточно было открыть вредоносный архив или даже просто перейти на страницу, которая предлагала его скачать и открыть. Никаких дополнительных действий вроде запуска файлов из архива не требовалось. Уязвимость затрагивала процесс распаковки, поэтому срабатывала на этапе открытия файла.
Ошибку обнаружил исследователь Лэндон Пэн (Landon Peng) из компании Lunbun. Он сообщил о ней разработчикам 7-Zip в начале июня 2026 года. Исправление вышло довольно быстро — уже в версии 26.02. Подробности уязвимости стали публичными в середине июля через консультацию Zero Day Initiative.
Почему это важно
7-Zip работает на Windows, Linux, macOS и BSD, поэтому потенциальный масштаб проблемы довольно широк. Программа часто используется не только обычными пользователями, но и на серверах. При этом у 7-Zip нет системы автоматического обновления — новые версии нужно устанавливать вручную. Из-за лёгкости и минимализма программы многие люди обновляют её редко.
Формат XZ, в котором и была найдена ошибка, основан на алгоритме LZMA, изначально созданном разработчиком 7-Zip Игорем Павловым. Этот контейнер широко применяется для сжатия данных, поэтому уязвимость могла затронуть немало сценариев использования.
Что делать пользователям
Специалисты рекомендуют как можно скорее обновиться до версии 26.02 или более новой. Поскольку автоматического обновления нет, нужно самостоятельно скачать свежий дистрибутив с официального сайта проекта и установить его.
Своевременная установка патча особенно важна: популярность 7-Zip делает его привлекательной целью для массовых атак. Пока нет сообщений о широкой эксплуатации уязвимости в реальных условиях, но после публикации технических деталей риск возрастает.
В итоге ситуация в очередной раз показывает, насколько критично следить за обновлениями даже у небольших и, казалось бы, простых утилит. Иногда одной только операции «открыть архив» бывает достаточно, чтобы система оказалась под угрозой.
