Las imágenes de este artículo han sido generadas con inteligencia artificial. Cómo publicamos
Un desbordamiento de buffer en el manejador XZ de 7-Zip permite ejecutar código si un usuario abre un archivo malicioso, pero no convierte automáticamente esa ejecución en privilegios elevados: la corrección llegó en la versión 26.02 publicada el 25 de junio y conviene aplicarla cuanto antes.
La vulnerabilidad, registrada como CVE-2026-14266, fue reportada a 7-Zip el 5 de junio por Landon Peng (Lunbun LLC) y detallada por Trend Micro/ZDI el 15 de julio. En términos técnicos, el decodificador XZ calculaba mal el espacio disponible al aplicar filtros de salida y en algunos escenarios escribía fuera del búfer asignado; la reparación aplicada resta los bytes ya escritos y aborta si el total excede el espacio, evitando el sobreescrito que permitía la condición de error.

Es importante entender el riesgo real: la ejecución se produce en el contexto del proceso 7-Zip, por lo que no eleva automáticamente privilegios. En Windows, 7-Zip lanzado de forma normal suele ejecutar con un token filtrado de usuario estándar incluso en cuentas administrativas, de modo que el código explotador hereda esos permisos limitados a menos que la aplicación se ejecute elevada. ZDI puntuó el fallo con un CVSS que refleja vector local y complejidad alta (AV:L/AC:H/PR:N/UI:R/S:U/C:H/I:H/A:H), lo que significa que un atacante debe lograr que la víctima abra el archivo afectado —por ejemplo, enviarlo por correo, descarga o web— y la explotación fiable no es trivial.
La corrección de junio se aplicado a una única función del decodificador (MixCoder_Code en XzDec.c) y, según análisis públicos, el mismo manejo erróneo de longitudes estaba presente en el código fuente de 7-Zip desde al menos la versión 21.07 (2021). Aunque la vulnerabilidad no es remota en el sentido de “sin interacción”, sí admite vectores de entrega remotos si el archivo llega al usuario final; por eso su potencial de abuso depende mucho de ingeniería social y del contexto de despliegue del software.
Si bien no se han encontrado pruebas públicas de concepto ni informes creíbles de explotación en estado salvaje hasta la fecha señalada en el informe, la situación no debe subestimarse: 7-Zip ha tenido varias vulnerabilidades de seguridad en 2026 y la versión 26.02 consolida correcciones anteriores (incluyendo fallos en el manejo de NTFS que tuvieron mayor puntuación). Por eso la medida preventiva más directa y efectiva es actualizar las instalaciones.

Qué debe hacer ahora: instale manualmente 7-Zip 26.02 o posterior desde el sitio oficial y aplíquelo en todas las máquinas que abran archivos recibidos de fuentes externas; las actualizaciones no siempre se despliegan automáticamente. Si su organización distribuye una copia propia del códec XZ en productos de terceros, exija a esos proveedores que integren el arreglo. Mientras se aplica el parche, reduzca el riesgo evitando abrir archivos XZ de remitentes no verificados, bloqueando tipos de archivo innecesarios en los controles de correo y navegador, y reforzando políticas de aplicación y antivirus en endpoints.
Para equipos de respuesta y administradores, además de desplegar el update, conviene auditar telemétría en endpoints para búsquedas de procesos 7-Zip ejecutados en contextos inusuales y revisar las cadenas de suministro que integren componentes de 7-Zip para coordinar parches con proveedores. Mantener la regla de mínimo privilegio y evitar ejecutar herramientas de archivado con elevación innecesaria reduce el impacto potencial de estos fallos.
Más información y descargas en la web oficial de 7-Zip y el registro del CVE en la base de NVD: CVE-2026-14266 (NVD). Para contexto sobre investigaciones similares y auditorías de seguridad en componentes comunes, consulte los recursos del Security Lab de GitHub en GitHub Security Lab.
Relacionadas
Mas noticias del mismo tema.

FBI y seis países vinculan a Integrity Technology Group con robo de correos de entidades en SE Asia
El 8 de octubre, el FBI y agencias de seis países publicaron una advertencia conjunta que atribuye a una empresa china, Integrity Technology Group, una serie sostenida de intrus...

Campaña con LLM y ARTEX ataca entidades financieras surcoreanas y exfiltra datos
Investigadores de seguridad han documentado una campaña dirigida contra entidades financieras surcoreanas en la que se utilizaron herramientas de ataque impulsadas por modelos d...

Campaña ChainDrop expone tensorlake en npm; versión 0.5.144 retirada
Un paquete de npm llamado tensorlake, un SDK en TypeScript orientado a aplicaciones y servicios de Tensorlake, fue comprometido en una campaña de cadena de suministro vinculada ...

Riesgo cibernético en 2026 se desplaza a flujos de trabajo e IA, según Voice of the CISO
Los datos agregados por cinco ediciones del estudio Voice of the CISO —incluyendo los hallazgos más recientes de 2026— dibujan un cambio menos de intensidad que de ubicación del...

Phishing BitB apunta a profesionales de publicidad y administradores de cuentas para robar MFA
Investigadores de seguridad han descrito una campaña de phishing dirigida a profesionales de publicidad y administradores de cuentas que usa una plataforma operada por humanos p...

Calc de LibreOffice/OpenOffice permite ejecución de código remoto al abrir hojas con ODB/JDBC
Investigadores han demostrado que una hoja de cálculo maliciosa puede obligar a LibreOffice y Apache OpenOffice a ejecutar código controlado por un atacante en el momento en que...

Dinamarca confirma accesos no autorizados al CPR que afectaron a 8,8 millones de registros
El gobierno de Dinamarca confirmó que durante unos diez días en septiembre hubo accesos no autorizados a registros del Central Person Register (CPR), la base de datos nacional d...