Las imágenes de este artículo han sido generadas con inteligencia artificial. Cómo publicamos
Un desbordamiento de buffer en el manejador XZ de 7-Zip permite ejecutar código si un usuario abre un archivo malicioso, pero no convierte automáticamente esa ejecución en privilegios elevados: la corrección llegó en la versión 26.02 publicada el 25 de junio y conviene aplicarla cuanto antes.
La vulnerabilidad, registrada como CVE-2026-14266, fue reportada a 7-Zip el 5 de junio por Landon Peng (Lunbun LLC) y detallada por Trend Micro/ZDI el 15 de julio. En términos técnicos, el decodificador XZ calculaba mal el espacio disponible al aplicar filtros de salida y en algunos escenarios escribía fuera del búfer asignado; la reparación aplicada resta los bytes ya escritos y aborta si el total excede el espacio, evitando el sobreescrito que permitía la condición de error.

Es importante entender el riesgo real: la ejecución se produce en el contexto del proceso 7-Zip, por lo que no eleva automáticamente privilegios. En Windows, 7-Zip lanzado de forma normal suele ejecutar con un token filtrado de usuario estándar incluso en cuentas administrativas, de modo que el código explotador hereda esos permisos limitados a menos que la aplicación se ejecute elevada. ZDI puntuó el fallo con un CVSS que refleja vector local y complejidad alta (AV:L/AC:H/PR:N/UI:R/S:U/C:H/I:H/A:H), lo que significa que un atacante debe lograr que la víctima abra el archivo afectado —por ejemplo, enviarlo por correo, descarga o web— y la explotación fiable no es trivial.
La corrección de junio se aplicado a una única función del decodificador (MixCoder_Code en XzDec.c) y, según análisis públicos, el mismo manejo erróneo de longitudes estaba presente en el código fuente de 7-Zip desde al menos la versión 21.07 (2021). Aunque la vulnerabilidad no es remota en el sentido de “sin interacción”, sí admite vectores de entrega remotos si el archivo llega al usuario final; por eso su potencial de abuso depende mucho de ingeniería social y del contexto de despliegue del software.
Si bien no se han encontrado pruebas públicas de concepto ni informes creíbles de explotación en estado salvaje hasta la fecha señalada en el informe, la situación no debe subestimarse: 7-Zip ha tenido varias vulnerabilidades de seguridad en 2026 y la versión 26.02 consolida correcciones anteriores (incluyendo fallos en el manejo de NTFS que tuvieron mayor puntuación). Por eso la medida preventiva más directa y efectiva es actualizar las instalaciones.

Qué debe hacer ahora: instale manualmente 7-Zip 26.02 o posterior desde el sitio oficial y aplíquelo en todas las máquinas que abran archivos recibidos de fuentes externas; las actualizaciones no siempre se despliegan automáticamente. Si su organización distribuye una copia propia del códec XZ en productos de terceros, exija a esos proveedores que integren el arreglo. Mientras se aplica el parche, reduzca el riesgo evitando abrir archivos XZ de remitentes no verificados, bloqueando tipos de archivo innecesarios en los controles de correo y navegador, y reforzando políticas de aplicación y antivirus en endpoints.
Para equipos de respuesta y administradores, además de desplegar el update, conviene auditar telemétría en endpoints para búsquedas de procesos 7-Zip ejecutados en contextos inusuales y revisar las cadenas de suministro que integren componentes de 7-Zip para coordinar parches con proveedores. Mantener la regla de mínimo privilegio y evitar ejecutar herramientas de archivado con elevación innecesaria reduce el impacto potencial de estos fallos.
Más información y descargas en la web oficial de 7-Zip y el registro del CVE en la base de NVD: CVE-2026-14266 (NVD). Para contexto sobre investigaciones similares y auditorías de seguridad en componentes comunes, consulte los recursos del Security Lab de GitHub en GitHub Security Lab.
Relacionadas
Mas noticias del mismo tema.

Alerta crítica en GitLab: parche de emergencia corrige CVE-2026-19478 permitiendo modificar o eliminar proyectos públicos sin credenciales
GitLab publicó el 17 de agosto de 2026 un parche de emergencia para corregir una vulnerabilidad crítica en su software autoalojado (Community y Enterprise Edition) que, en deter...

Cuando el servidor MCP guarda tus credenciales: el vector de ataque silencioso de la IA en producción
La incorporación de agentes de IA en procesos empresariales ha abierto una vía práctica para que sistemas y datos en producción sean accesibles desde los modelos: se llama Model...

Alerta crítica: CVE-2026-58231 en SAP Commerce Cloud podría permitir ejecución remota de código; parche y mitigaciones urgentes
Una vulnerabilidad crítica que afecta a SAP Commerce Cloud, registrada como CVE-2026-58231 y con puntuación máxima 10.0 en la escala CVSS, está siendo objeto de intentos de expl...

La compra masiva de dominios expirados impulsa fraude, malware y streaming pirata: el negocio detrás del dropcatch
Un informe de inteligencia sobre DNS divulgado por Infoblox y difundido por medios especializados confirma que los delincuentes están comprando dominios expirados a gran escala ...

HoneyMyte actualiza CoolClient con un driver de kernel firmado para ocultar procesos y proteger el canal C2
Kaspersky ha publicado un análisis que atribuye al actor conocido como HoneyMyte (también Mustang Panda) una versión actualizada del backdoor CoolClient que incorpora un compone...

GeoServer en alerta por vulnerabilidad de día cero en jsonArrayContains con riesgo real de ejecución remota
El proyecto de código abierto GeoServer tiene una vulnerabilidad de día cero que está siendo activamente explorada por atacantes, según alertas públicas de investigadores y la f...

AmnesiaStealer el malware de macOS que roba credenciales y controla sesiones de navegador en tiempo real
Investigadores de seguridad han documentado una nueva familia de malware dirigida a macOS —denominada AmnesiaStealer— que combina un dropper en shell, un infostealer escrito en ...