Die Bilder in diesem Artikel wurden mit künstlicher Intelligenz erstellt. So veröffentlichen wir
Ein Pufferüberlauf auf dem 7-Zip XZ Griff ermöglicht es Ihnen, Code auszuführen, wenn ein Benutzer eine schädliche Datei öffnet, aber nicht automatisch diese Ausführung in hohe Privilegien umwandelt: die Korrektur kam in Version 26.02 veröffentlicht am 25. Juni und sollte so schnell wie möglich angewendet werden.
Schwachstelle, aufgezeichnet als CVE-2026-14266, wurde am 5. Juni von Landon Peng (Lunbun LLC) an 7-Zip gemeldet und am 15. Juli von Trend Micro / ZDI detailliert beschrieben. In technischer Hinsicht hat der XZ-Decoder den zur Verfügung stehenden Raum bei der Anwendung von Ausgangsfiltern missbraucht und in einigen Szenarien aus dem zugeordneten Puffer geschrieben; die angewandte Reparatur subtrahiert die bereits geschriebenen Bytes und ab, wenn die Summe den Raum überschreitet, wodurch die überschriebene, die die Fehlerbedingung erlaubte, vermieden wird.

Es ist wichtig, das reale Risiko zu verstehen: Die Ausführung erfolgt im Kontext des 7-Zip-Prozesses, so dass es nicht automatisch Privilegien anhebt. In Windows, 7-Zip veröffentlicht normalerweise läuft mit einem Standard-Benutzer-gefilterten Token auch in Verwaltungskonten, so dass der Operator-Code erbt diese begrenzten Berechtigungen, es sei denn, die Anwendung wird hoch ausgeführt. ZDI wies auf den Ausfall mit einem CVSS hin, der lokale Vektor und hohe Komplexität widerspiegelt (AV: L / AC: H / PR: N / IU: R / S: U / C: H / I: H / A: H), was bedeutet, dass ein Angreifer das Opfer zum Öffnen der betroffenen Datei bekommen muss - zum Beispiel per Post, Download oder Web - und der zuverlässige Betrieb ist nicht trivial.
Die Juni-Korrektur wurde auf eine einzelne Decoder-Funktion (MixCoder _ Code in XzDec.c) angewendet und nach öffentlicher Analyse im 7-Zip-Quellencode aus mindestens Version 21.07 (2021) das gleiche Längenmanagement vorhanden war. Obwohl die Schwachstelle im Sinne von "ohne Interaktion" nicht entfernt ist, unterstützt sie Remote-Lieferungsvektoren, wenn die Datei den Endbenutzer erreicht; daher hängt ihr Missbrauchspotenzial viel von Social Engineering und dem Software-Deployment-Kontext ab.
Während bisher im Bericht keine öffentlichen Nachweise über Konzept oder glaubwürdige Berichte über die Ausbeutung von Wild-State gefunden wurden, sollte die Situation nicht unterschätzt werden: 7-Zip hatte mehrere Sicherheitslücken in 2026 und Version 26.02 konsolidiert frühere Korrekturen (einschließlich Management-Versagen von NTFS mit höherer Punktzahl). Aus diesem Grund ist die direkte und effektive vorbeugende Maßnahme, die Anlagen zu aktualisieren.

Was jetzt zu tun: manuell 7-Zip 26.02 oder später von der offiziellen Website installieren und auf alle Maschinen anwenden, die Dateien aus externen Quellen öffnen; Updates werden nicht immer automatisch eingesetzt. Wenn Ihre Organisation eine Kopie des XZ-Codecs an Produkte von Drittanbietern vertreibt, müssen diese Lieferanten die Vereinbarung integrieren. Bei der Anwendung des Patches, reduzieren Sie das Risiko, indem Sie das Öffnen von XZ-Dateien aus nicht-ifiziertem Versand, Sperrung unnötiger Dateitypen in Post- und Browser-Kontrollen, und Stärkung der Anwendungsrichtlinien und Antivirus in Endpunkten.
Für Antwortteams und Administratoren ist es neben der Implementierung des Updates angebracht, telemetrisch in Endpunkten für die Suche nach 7-Zip-Prozessen, die in ungewöhnlichen Kontexten ausgeführt werden, zu prüfen und Lieferketten zu überprüfen, die 7-Zip-Komponenten integrieren, um Patches mit Lieferanten zu koordinieren. Bewahren Sie die Mindestvorbeugungsregel und vermeiden Sie laufende Archivierungswerkzeuge mit unnötigem Anheben reduziert die potenziellen Auswirkungen dieser Fehler.
Weitere Informationen und Downloads auf der offiziellen Website von 7-Zip und die Registrierung des EVC an der NVD-Basis: CVE-2026-14266 (NVD). Für ähnliche Forschungs- und Sicherheitsaudits in gemeinsamen Komponenten, siehe GitHub Security Lab Ressourcen in GitHub Sicherheitslabor.
Verwandte Artikel
Weitere Neuigkeiten zum selben Thema.

FBI und sechs Länder verbinden Integrity Technology Group mit Entity Post Diebstahl in SE Asien
Am 8. Oktober veröffentlichten das FBI und die Agenturen in sechs Ländern eine gemeinsame Warnung, die einem chinesischen Unternehmen, der Integrity Technology Group, eine anhal...

Kampagne mit LLM und ARTEX greift südkoreanische Finanzinstitute und Exfilterdaten an
Sicherheitsforscher haben eine Kampagne gegen südkoreanische Finanzinstitute unter Verwendung von sprachegesteuerten Angriffswerkzeugen zur Automatisierung von Intrusionen und D...

ChainDrop Kampagne enthüllt Tensorlake in npm; Version 0.5.144 Widerruf
Ein Paket von npm genannt Tensorlake, ein SDK in TypeScript orientiert an Tensorlake-Anwendungen und -Diensten, war in einer Supply-Chain-Kampagne verbunden mit der Angriffsfami...

Cyber-Risiko in 2026 bewegt sich zu Workflows und IA, laut Voice of the CISO
Die von fünf Editionen der Voice of the CISO Studie hinzugefügten Daten - einschließlich der jüngsten Ergebnisse von 2026 - zeichnen eine weniger intensive Veränderung als Risik...

Phishing BitB weist auf Werbeprofis und Kontomanager zu stehlen MFA
Sicherheitsforscher haben eine Phishing-Kampagne für Werbeprofis und Account Manager beschrieben, die eine human-operierte Plattform verwendet, um Anzeigenprodukte im Zusammenha...

LibreOffice / OpenOffice Calc ermöglicht Remote-Source-Ausführung beim Öffnen von ODB / JDBC Blättern
Forscher haben gezeigt, dass ein böswilliges Tabellenblatt LibreOffice und Apache OpenOffice zwingen kann, Code, der von einem Angreifer beim Öffnen der Datei gesteuert wird, au...

Dänemark bestätigt unbefugten Zugriff auf die RCP, die 8,8 Millionen Datensätze betroffen
Die dänische Regierung bestätigte, dass es für etwa zehn Tage im September unberechtigten Zugang zu den Zentrales Peru Register (CPR) die nationale Bevölkerungsdatenbank. Laut d...