Les images de cet article ont été générées par intelligence artificielle. Notre méthode de publication
Un dépassement de tampon sur la poignée XZ 7-Zip vous permet d'exécuter le code si un utilisateur ouvre un fichier malveillant, mais ne convertit pas automatiquement cette exécution en privilèges élevés : la correction est venue dans la version 26.02 publiée le 25 juin et devrait être appliquée dès que possible.
Vulnérabilité enregistrée comme CVE-2026-14266, a été signalé au 7-Zip le 5 juin par Landon Peng (Lunbun LLC) et détaillé par Trend Micro / ZDI le 15 juillet. En termes techniques, le décodeur XZ a mal calculé l'espace disponible lors de l'application des filtres de sortie et dans certains scénarios écrits hors du tampon assigné; la réparation appliquée soustrait les octets et avortes déjà écrits si le total dépasse l'espace, évitant l'écrasement qui a permis la condition d'erreur.

Il est important de comprendre le risque réel: l'exécution se produit dans le contexte du processus 7-Zip, donc il ne soulève pas automatiquement des privilèges. Dans Windows, 7-Zip publié s'exécute normalement avec un jeton standard filtré par l'utilisateur, même dans les comptes administratifs, de sorte que le code d'opérateur hérite de ces permissions limitées à moins que l'application est exécutée haut. ZDI a souligné l'échec avec un CVSS qui reflète un vecteur local et une grande complexité (AV: L / AC: H / PR: N / UI: R / S: U / C: H / I: H / A: H), ce qui signifie qu'un attaquant doit obtenir la victime pour ouvrir le fichier affecté - par exemple, l'envoyer par courrier, téléchargement ou web - et l'opération fiable n'est pas triviale.
La correction de juin a été appliquée à une fonction de décodeur unique (MixCoder _ Code in XzDec.c) et, selon l'analyse publique, la même mauvaise gestion des longueurs était présente dans le code source 7-Zip d'au moins la version 21.07 (2021). Bien que la vulnérabilité ne soit pas distante au sens de « sans interaction », elle supporte les vecteurs de livraison à distance si le fichier atteint l'utilisateur final; par conséquent, son potentiel d'abus dépend beaucoup de l'ingénierie sociale et du contexte de déploiement du logiciel.
Bien qu'aucune preuve publique de concept ou de rapports crédibles d'exploitation par des États sauvages n'ait été trouvée à ce jour dans le rapport, la situation ne devrait pas être sous-estimée: 7-Zip a eu plusieurs vulnérabilités de sécurité en 2026 et la version 26.02 consolide les corrections précédentes (y compris les défaillances de gestion de NTFS avec un score plus élevé). C'est pourquoi la mesure préventive la plus directe et la plus efficace est de mettre à jour les installations.

Que faire maintenant: installer manuellement 7-Zip 26.02 ou une version ultérieure du site officiel et l'appliquer à toutes les machines qui ouvrent les fichiers reçus de sources externes; les mises à jour ne sont pas toujours déployées automatiquement. Si votre organisation distribue une copie du codec XZ à des produits tiers, elle exige que ces fournisseurs intègrent l'arrangement. Tout en appliquant le patch, réduire le risque en évitant d'ouvrir des fichiers XZ de l'expédition non vérifiée, bloquer les types de fichiers inutiles dans le courrier et les contrôles de navigateur, et renforcer les politiques d'application et antivirus dans les paramètres.
Pour les équipes d'intervention et les administrateurs, en plus de déployer la mise à jour, il convient de vérifier les paramètres télémétriques pour la recherche de processus 7-Zip exécutés dans des contextes inhabituels et d'examiner les chaînes d'approvisionnement qui intègrent des composants 7-Zip pour coordonner les correctifs avec les fournisseurs. Maintenir la règle de privilège minimum et éviter d'utiliser des outils d'archivage avec levage inutile réduit l'impact potentiel de ces défaillances.
Plus d'informations et de téléchargements sur le site officiel de 7-Zip et l'enregistrement du CEV à la base NVD: CVE-2026-14266 (NVD). Pour des audits de recherche et de sécurité similaires dans des composants communs, voir les ressources du GitHub Security Lab Laboratoire de sécurité GitHub.
Autres
Plus de nouvelles sur le même sujet.

Alerte critique GitLab : correctifs de correctifs d'urgence CVE-2026-19478 permettant de modifier ou d'éliminer des projets publics sans références
GitLab a publié un patch d'urgence le 17 août 2026 pour corriger la vulnérabilité critique de son logiciel auto-organisé (Community and Enterprise Edition) qui, dans certaines c...

Lorsque le serveur MCP conserve vos identifiants : le vecteur d'attaque silencieux de l'IA en production
L'incorporation des agents d'IA dans les processus commerciaux a ouvert une voie pratique pour que les systèmes de production et les données soient accessibles à partir de modèl...

Alerte critique: CVE-2026-58231 dans SAP Commerce Cloud pourrait permettre l'exécution de code à distance; patch et atténuation urgente
Une vulnérabilité critique qui affecte SAP Commerce Cloud, enregistré comme CVE-2026-58231 et avec un score maximum de 10,0 sur l'échelle CVSS, il est exploité des tentatives pe...

L'achat massif de domaines expirés entraîne la fraude, les logiciels malveillants et le pirate de streaming: l'entreprise derrière le dropcatch
Un rapport de renseignement sur le DNS publié par Infoblox et diffusé par des médias spécialisés confirme que les criminels achètent des domaines à grande échelle expirés - les ...

Mises à jour HoneyMyte CoolClient avec un pilote de noyau signé pour cacher les processus et protéger le canal C2
Kaspersky a publié une analyse qui attribue à l'acteur connu sous le nom de HoneyMyte (également Mustang Panda) une version mise à jour de la porte arrière CoolClient qui intègr...

GeoServer sur alerte de vulnérabilité de zéro jour dans jsonArrayContient un risque réel d'exécution à distance
Selon les alertes publiques des chercheurs et la société de renseignement watchTowr, le projet GeoServer a une vulnérabilité de zéro jour qui est activement explorée par les agr...

AmnesiaStealer MacOS malware qui vole les identifiants et contrôle les sessions de navigateur en temps réel
Les chercheurs en sécurité ont documenté une nouvelle famille de logiciels malveillants visant macOS - appelé AmnesiaStealer - qui combine une goutteuse en shell, un infostealer...