Die Bilder in diesem Artikel wurden mit künstlicher Intelligenz erstellt. So veröffentlichen wir
Ein Pufferüberlauf auf dem 7-Zip XZ Griff ermöglicht es Ihnen, Code auszuführen, wenn ein Benutzer eine schädliche Datei öffnet, aber nicht automatisch diese Ausführung in hohe Privilegien umwandelt: die Korrektur kam in Version 26.02 veröffentlicht am 25. Juni und sollte so schnell wie möglich angewendet werden.
Schwachstelle, aufgezeichnet als CVE-2026-14266, wurde am 5. Juni von Landon Peng (Lunbun LLC) an 7-Zip gemeldet und am 15. Juli von Trend Micro / ZDI detailliert beschrieben. In technischer Hinsicht hat der XZ-Decoder den zur Verfügung stehenden Raum bei der Anwendung von Ausgangsfiltern missbraucht und in einigen Szenarien aus dem zugeordneten Puffer geschrieben; die angewandte Reparatur subtrahiert die bereits geschriebenen Bytes und ab, wenn die Summe den Raum überschreitet, wodurch die überschriebene, die die Fehlerbedingung erlaubte, vermieden wird.

Es ist wichtig, das reale Risiko zu verstehen: Die Ausführung erfolgt im Kontext des 7-Zip-Prozesses, so dass es nicht automatisch Privilegien anhebt. In Windows, 7-Zip veröffentlicht normalerweise läuft mit einem Standard-Benutzer-gefilterten Token auch in Verwaltungskonten, so dass der Operator-Code erbt diese begrenzten Berechtigungen, es sei denn, die Anwendung wird hoch ausgeführt. ZDI wies auf den Ausfall mit einem CVSS hin, der lokale Vektor und hohe Komplexität widerspiegelt (AV: L / AC: H / PR: N / IU: R / S: U / C: H / I: H / A: H), was bedeutet, dass ein Angreifer das Opfer zum Öffnen der betroffenen Datei bekommen muss - zum Beispiel per Post, Download oder Web - und der zuverlässige Betrieb ist nicht trivial.
Die Juni-Korrektur wurde auf eine einzelne Decoder-Funktion (MixCoder _ Code in XzDec.c) angewendet und nach öffentlicher Analyse im 7-Zip-Quellencode aus mindestens Version 21.07 (2021) das gleiche Längenmanagement vorhanden war. Obwohl die Schwachstelle im Sinne von "ohne Interaktion" nicht entfernt ist, unterstützt sie Remote-Lieferungsvektoren, wenn die Datei den Endbenutzer erreicht; daher hängt ihr Missbrauchspotenzial viel von Social Engineering und dem Software-Deployment-Kontext ab.
Während bisher im Bericht keine öffentlichen Nachweise über Konzept oder glaubwürdige Berichte über die Ausbeutung von Wild-State gefunden wurden, sollte die Situation nicht unterschätzt werden: 7-Zip hatte mehrere Sicherheitslücken in 2026 und Version 26.02 konsolidiert frühere Korrekturen (einschließlich Management-Versagen von NTFS mit höherer Punktzahl). Aus diesem Grund ist die direkte und effektive vorbeugende Maßnahme, die Anlagen zu aktualisieren.

Was jetzt zu tun: manuell 7-Zip 26.02 oder später von der offiziellen Website installieren und auf alle Maschinen anwenden, die Dateien aus externen Quellen öffnen; Updates werden nicht immer automatisch eingesetzt. Wenn Ihre Organisation eine Kopie des XZ-Codecs an Produkte von Drittanbietern vertreibt, müssen diese Lieferanten die Vereinbarung integrieren. Bei der Anwendung des Patches, reduzieren Sie das Risiko, indem Sie das Öffnen von XZ-Dateien aus nicht-ifiziertem Versand, Sperrung unnötiger Dateitypen in Post- und Browser-Kontrollen, und Stärkung der Anwendungsrichtlinien und Antivirus in Endpunkten.
Für Antwortteams und Administratoren ist es neben der Implementierung des Updates angebracht, telemetrisch in Endpunkten für die Suche nach 7-Zip-Prozessen, die in ungewöhnlichen Kontexten ausgeführt werden, zu prüfen und Lieferketten zu überprüfen, die 7-Zip-Komponenten integrieren, um Patches mit Lieferanten zu koordinieren. Bewahren Sie die Mindestvorbeugungsregel und vermeiden Sie laufende Archivierungswerkzeuge mit unnötigem Anheben reduziert die potenziellen Auswirkungen dieser Fehler.
Weitere Informationen und Downloads auf der offiziellen Website von 7-Zip und die Registrierung des EVC an der NVD-Basis: CVE-2026-14266 (NVD). Für ähnliche Forschungs- und Sicherheitsaudits in gemeinsamen Komponenten, siehe GitHub Security Lab Ressourcen in GitHub Sicherheitslabor.
Verwandte Artikel
Weitere Neuigkeiten zum selben Thema.

GitLab kritische Warnung: Notfall-Patch repariert CVE-2026-19478, um öffentliche Projekte ohne Anmeldeinformationen zu ändern oder zu beseitigen
GitLab veröffentlichte am 17. August 2026 einen Notfall-Patch, um die kritische Schwachstelle in seiner selbstgehosteten Software (Community and Enterprise Edition) zu korrigier...

Wenn der MCP-Server Ihre Anmeldeinformationen behält: der stille Angriffsvektor der IA in der Produktion
Die Einbindung von IA-Agenten in Geschäftsprozesse hat einen praktischen Weg für Produktionssysteme und Daten eröffnet, die von Modellen aus zugänglich gemacht werden können: es...

Kritische Warnung: CVE-2026-58231 in SAP Commerce Cloud könnte Remote-Code Ausführung ermöglichen; Patch und dringende Minderung
Eine kritische Schwachstelle, die SAP Commerce Cloud beeinflusst, registriert als CVE-2026-58231 und mit maximaler Punktzahl 10.0 auf der CVSS-Skala werden Versuche kurz nach de...

Der massive Kauf abgelaufener Domains treibt Betrug, Malware und Streaming-Pirate an: das Geschäft hinter dem Dropcatch
Ein von Infoblox veröffentlichter und von spezialisierten Medien verbreiteter Nachrichtenbericht über DNS bestätigt, dass Kriminelle große abgelaufene Domains kaufen - die sogen...

HoneyMyte Updates CoolClient mit einem signierten Kerneltreiber, um Prozesse zu verstecken und den C2 Kanal zu schützen
Kaspersky hat eine Analyse veröffentlicht, die dem Schauspieler HoneyMyte (auch Mustang Panda) eine aktualisierte Version der CoolClient Backdoor, die eine signierte Kernel-Komp...

GeoServer auf Zero-Day Sicherheitsalarm in jsonArrayContains mit echtem Risiko der Remote-Ausführung
Das Open-Source-Projekt GeoServer verfügt über eine Null-Tage-Verwundbarkeit, die von Angreifern aktiv erforscht wird, nach den öffentlichen Ausschreibungen der Forscher und der...

AmnesiaStealer MacOS Malware, die Anmeldeinformationen stehlen und steuert Echtzeit-Browsersitzungen
Sicherheits-Forscher haben eine neue Malware-Familie auf macOS - genannt AmnesiaStealer - dokumentiert, die einen Dropper in Shell, einen Infostealer geschrieben in Rust und ein...