В 7-Zip 26.02 исправлена RCE‑уязвимость в декодере XZ

1 мин
В 7-Zip 26.02 исправлена RCE‑уязвимость в декодере XZ

В архиваторе 7-Zip версии 26.02 устранена уязвимость CVE-2026-14266 удалённого выполнения произвольного кода в декодере XZ. Задача получила оценку 7,0 балла по шкале CVSS. Уязвимость обнаружил ИБ‑исследователь компании Lunbun LLC Лэндон Пэн. Данные об уязвимости опубликована в середине июля 2026 года в рамках инициативы Zero Day Initiative.

26 июня 2026 года разработчик Игорь Павлов показал версию открытого архиватора 7-Zip 26.02 с исправлением ошибок и уязвимостей, которые на момент выпуска обновления архиватора не были раскрыты..

Уязвимость CVE-2026-14266 вызвана переполнением буфера в куче при обработке специально подготовленных сжатых данных формата XZ. Для её эксплуатации требуется взаимодействие с пользователем, который должен открыть или иным способом передать 7-Zip вредоносный файл. В результате успешной атаки злоумышленник может выполнить произвольный исходник с правами текущего процесса.

В 7-Zip исправили расчёт оставшегося пространства в выходном буфере декодера. Обновлённый код архиватора проверяет, не превышает ли уже записанный объём размер буфера, и учитывает эти информация перед продолжением распаковки. Поскольку в 7-Zip отсутствует встроенная функция автоматического обновления, пользователям необходимо самостоятельно скачать и установить актуальную версию. Подобная уязвимость может использоваться в фишинговых рассылках и других атаках с применением социальной инженерии, при которых жертве предлагают открыть специально подготовленный архив или файл.

По состоянию на 20 июля 2026 года публично подтверждённых атак с эксплуатацией CVE-2026-14266 не обнаружено. В открытом доступе опубликован PoC, но полноценного публичного RCE‑эксплойта пока не представлено, хотя вероятность его последующей разработки исключать нельзя.

Читают сейчас

Nvidia представила PAIR — утилиту, с помощью которой объединяет некоторое количество ПК и распределяет между ними AI‑задачи

11 часов назад

Nvidia представила PAIR — утилиту, с помощью которой объединяет некоторое количество ПК и распределяет между ними AI‑задачи

Nvidia выпустила средство PAIR (Personal AI Router), который объединяет некоторое количество компьютеров в локальной сети и распределяет между ними задачи по запуску AI‑моделей. В один кластер можно п

12 часов назад

H3 Max Director генерирует управляемый видеопоток в реальном времени

Новая релиз H3 Max генерирует не отдельные клипы с последующей склейкой, а единый непрерывный видеопоток. Схема сохраняет контекст сцены, персонажей и происходящего, а промпт можно менять прямо во вре

12 часов назад

Гипотеза панспермии начала понемногу переходить из статуса крамольной к статусу экстравагантной, но обсуждаемой

В июльском номере научного журнала Springer Nature была опубликована материал, название которой можно приблизительно перевести как "Следствие публикации Муди с соавторами для жизнеспособности гипотезы

12 часов назад

Агенты Cursor научились собирать приложения для iOS и macOS

Namespace интегрировала свою облачную инфраструктуру Devboxes с Cursor Cloud Agents. Сам Cursor по-прежнему отвечает за агентный цикл и управление задачей, а выполнение действий — работа с репозиторие

GPT-6 Astra: OpenAI хочет превратить ИИ из помощника в исполнителя задач

13 часов назад

GPT-6 Astra: OpenAI хочет превратить ИИ из помощника в исполнителя задач

OpenAI представила GPT-6 Astra – новую версию модели, в которой основной акцент сделан на выполнении сложных задач. В компании говорят о развитии возможностей работы с компьютером, программировании и