Alerta de segurança 7-Zip corrige o excesso de búfer em XZ que pode executar código ao abrir arquivos maliciosos com a versão 26.02

Autor: Publicada 3 min de lectura 130 leituras

As imagens deste artigo foram geradas com inteligência artificial. Como publicamos

Um excesso de buffer no gerenciador XZ de 7-Zip permite executar código se um usuário abrir um arquivo malicioso, mas não converte automaticamente essa execução em privilégios elevados: a correção chegou na versão 26.02 publicada em 25 de junho e convém aplicá-la quanto antes.

A vulnerabilidade, registrada como CVE-2026-14266, foi relatada a 7-Zip em 5 de junho por Landon Peng (Lunbun LLC) e detalhada por Trend Micro/ZDI em 15 de julho. Em termos técnicos, o decodificador XZ calculava mal o espaço disponível ao aplicar filtros de saída e em alguns cenários escrevia fora do búfer atribuído; a reparação aplicada resta os bytes já escritos e aborta se o total excede o espaço, evitando o sobreescrito que permitia a condição de erro.

Alerta de segurança 7-Zip corrige o excesso de búfer em XZ que pode executar código ao abrir arquivos maliciosos com a versão 26.02
Imagem gerada com IA.

É importante entender o risco real: a execução ocorre no contexto do processo 7-Zip, pelo que não eleva automaticamente privilégios. No Windows, 7-Zip lançado normalmente executa com um token filtrado de usuário padrão mesmo em contas administrativas, de modo que o código explorado herda essas permissões limitadas a menos que a aplicação seja executada elevada. ZDI cortou a falha com um CVSS que reflete vetor local e complexidade alta (AV:L/AC:H/PR:N/UI:R/S:U/C:H/I:H/A:H/A:H), o que significa que um atacante deve conseguir que a vítima abra o arquivo afetado - por exemplo, enviá-lo por correio, download ou web - e a exploração confiável não é trivial.

A correção de junho foi aplicada a uma única função do descodificador (MixCoder_Code em XzDec.c) e, segundo análise pública, o mesmo manejo errado de comprimentos estava presente no código fonte de 7-Zip desde pelo menos a versão 21.07 (2021). Embora a vulnerabilidade não seja remota no sentido de “sem interação”, admite vetores de entrega remotos se o arquivo chegar ao usuário final; por isso seu potencial de abuso depende muito de engenharia social e do contexto de implantação do software.

Embora não tenham sido encontradas provas públicas de conceito ou relatórios credíveis de exploração em estado selvagem até à data assinalada no relatório, a situação não deve ser subestimada: 7-Zip teve várias vulnerabilidades de segurança em 2026 e a versão 26.02 consolida correcções anteriores (incluindo falhas no manejo do NTFS que tiveram maior pontuação). É por isso que a medida preventiva mais directa e eficaz é actualizar as instalações.

Alerta de segurança 7-Zip corrige o excesso de búfer em XZ que pode executar código ao abrir arquivos maliciosos com a versão 26.02
Imagem gerada com IA.

O que deve fazer agora: instale manualmente 7-Zip 26.02 ou posterior a partir do site oficial e aplique-o em todas as máquinas que abram arquivos recebidos de fontes externas; as atualizações nem sempre são apresentadas automaticamente. Se a sua organização distribui uma cópia própria do códec XZ em produtos de terceiros, exija a esses fornecedores que integrem o arranjo. Enquanto o adesivo é aplicado, reduza o risco de abrir arquivos XZ de remetentes não verificados, bloqueando tipos de arquivo desnecessários nos controles de e-mail e navegador e reforçando políticas de aplicação e antivírus em endpoints.

Para equipes de resposta e administradores, além de implantar o update, convém auditar telemétría em endpoints para buscas de processos 7-Zip executados em contextos incomuns e revisar as cadeias de fornecimento que integrem componentes de 7-Zip para coordenar adesivos com fornecedores. Manter a regra de mínimo privilégio e evitar executar ferramentas de arquivamento com elevação desnecessária reduz o impacto potencial destas falhas.

Mais informações e downloads na web oficial 7-Zip e o registo do CVE na base de NVD: CVE-2026-14266 (NVD). Para contexto de pesquisas similares e auditorias de segurança em componentes comuns, consulte os recursos do Security Lab do GitHub em GitHub Security Lab.

Cobertura

Relacionadas

Mas notícias do mesmo assunto.