Обновите 7-Zip: вредоносный XZ-архив приводит к RCE
🔥 Обновите 7-Zip: вредоносный XZ-архив приводит к RCE
19 июля вышла версия 26.02, в которой закрыли уязвимость, позволяющую выполнить код при открытии специально созданного XZ-файла. Никакой CVE пока нет, технические детали разработчик не публикует — но исследователь Landon Peng уже раскрыл проблему через Zero Day Initiative, и в различиях патча видны новые проверки границ буфера при распаковке. Это классический heap-based buffer overflow: неправильный подсчёт доступного места в выходном буфере даёт запись за его пределами. RCE достигается, когда жертва открывает архив, а значит, для атаки потребуется фишинг или социальная инженерия.
7-Zip не имеет механизма автообновления, каждый пользователь должен скачать дистрибутив с официального сайта вручную. Учитывая, что утилита стоит почти на каждом Windows-хосте и её часто не обновляют годами, окно для злоумышленников открывается широкое. Напомню: в 2025 году баг обхода Mark of the Web в 7-Zip использовался APT-группировкой как zero-day в реальных атаках, а в WinRAR похожая история с CVE-2025-8088 привела к загрузке RomCom-бэкдора. Поэтому даже при отсутствии текущей эксплуатации медлить не стоит.
Проверьте Help → About в 7-Zip — если версия меньше 26.02, обновите немедленно. А если в вашей сети администраторы запускают 7-Zip на серверах для распаковки «проверенных» архивов — я бы на вашем месте сегодня же запустил учёт устаревших версий через скрипт учёта или управление ПО.
#7Zip #RCE #XZ #уязвимость #WindowsSecurity