开源解压缩工具 7-Zip 近日被曝出一枚高危安全漏洞,编号为 CVE-2026-14266。该漏洞允许远程攻击者在受害系统上执行任意代码,目前已在 7-Zip 26.02 版本中得到修复。由于 7-Zip 在全球拥有数以百万计的个人用户、企业用户以及 IT 管理员用户群体,这一漏洞的影响面相当广泛。

漏洞根因:XZ 分块数据解析缺陷
这枚漏洞的核心问题出在 7-Zip 处理 XZ 压缩数据流的方式上。具体来说,当软件尝试解析经过精心构造的 XZ 分块数据时,堆缓冲区可能发生溢出。所谓堆缓冲区溢出,本质上是一种内存损坏问题——当程序向缓冲区写入的数据量超出了预先分配的内存空间时,多余的数据就会覆盖相邻的内存区域,从而破坏程序的正常运行逻辑。
攻击者正是利用这一机制,在当前进程的上下文中注入并执行恶意代码。一旦攻击成功,攻击者获得的权限与当前登录用户的权限一致。这意味着如果受害者以管理员身份运行 7-Zip,攻击者同样可以获得管理员级别的系统控制权。


攻击路径:并非"零点击",但社工手段极易得手
与某些无需用户交互即可触发的漏洞不同,CVE-2026-14266 的利用需要受害者主动参与。触发条件主要有两种:一是受害者打开一个恶意构造的压缩文件,二是受害者访问一个专门设计用于分发 XZ 恶意载荷的网页。
零日计划(Zero Day Initiative)在 ZDI-26-444 安全公告中明确指出,当受害者执行上述操作后,格式错误的 XZ 数据会导致 7-Zip 的堆缓冲区发生溢出,攻击者的代码随即在后台静默执行,整个过程几乎不会引起用户的警觉。


虽然利用该漏洞需要用户交互,但这并不意味着风险可以被低估。恰恰相反,攻击者长期以来擅长利用社会工程学手段——比如伪装成正规通知的钓鱼邮件、附带恶意附件的即时通讯消息——来诱导用户主动打开被篡改的压缩包。一个文件名看似正常的 XZ 存档,内部可能隐藏着完全不同于其外表的恶意代码。
由于 7-Zip 在默认情况下不会对压缩文件进行深度内容审查,用户在解压或打开文件时往往缺乏有效的安全提示。很多人看到文件扩展名是常见的压缩格式,便习惯性地双击打开,殊不知这一步操作可能正在为恶意代码的执行打开大门。
影响评估:压缩工具成恶意软件传播的"经典通道"
7-Zip 作为一款完全开源且免费的解压缩软件,凭借其高压缩率和广泛的格式支持,早已成为 Windows 平台上最受欢迎的压缩工具之一。也正因如此,针对压缩工具的漏洞攻击历来是威胁行为者的重点目标。
这枚漏洞的 CVSS 评分达到了 7.0,属于"高危"级别。虽然评分中考虑了用户交互和相对复杂的利用路径等因素,但结合 7-Zip 的庞大装机量,实际风险不容小觑。攻击者可以将该漏洞作为初始入侵向量,用于投递恶意软件、部署勒索软件,或者作为更广泛攻击链条中的第一步。

回顾过去,压缩工具相关的安全事件并不鲜见。2025 年初,7-Zip 就曾出现过被俄罗斯黑客利用的零日漏洞,该漏洞允许恶意软件绕过 Windows 的 Mark of the Web(MotW)安全标记。同年,WinRAR 的 CVE-2025-8088 漏洞也被同一攻击组织通过钓鱼邮件用于传播 RomCom 恶意软件。这些先例表明,压缩工具漏洞一旦被武器化,往往能在短时间内造成大规模影响。
修复方案:手动升级至 7-Zip 26.02
好消息是,7-Zip 开发团队已经在 2026 年 6 月 25 日发布的 7-Zip 26.02 版本中修复了这枚漏洞。从源代码层面的变更来看,补丁主要增加了对输出缓冲区剩余可用空间的校验机制,确保 XZ 解码器不会写入超出分配范围的内存区域,从而从根本上杜绝了堆缓冲区溢出的可能性。


不过需要注意的是,7-Zip 本身并不提供自动更新功能,这意味着用户不会收到任何自动推送的安全补丁。所有用户必须手动前往官方网站下载并安装最新版本。对于企业环境而言,IT 管理员应当借助 SCCM、Intune 或 PDQ Deploy 等集中化管理工具,尽快将全网的 7-Zip 统一升级至 26.02 或更高版本。

除了及时打补丁之外,用户和组织还应采取以下防护措施:
-
对来源不明或不可信的压缩文件保持警惕,坚决不随意打开
-
在邮件网关层面启用附件深度扫描,尽可能在恶意压缩文件到达用户收件箱之前将其拦截
-
定期对员工开展安全意识培训,强调未经请求的压缩附件可能带来的风险
-
遵循最小权限原则,避免日常操作使用管理员账户,以降低漏洞被利用后的实际危害
漏洞披露背后的"负责任流程"
这枚漏洞由 Lunbun LLC 的安全研究员 Landon Peng 发现并报告。整个披露过程遵循了协调漏洞披露(Coordinated Vulnerability Disclosure)的规范:Landon Peng 于 2026 年 6 月 5 日向厂商报告漏洞,7-Zip 开发团队在 6 月 25 日发布修复版本,零日计划则在 2026 年 7 月 15 日正式公开安全公告。这一流程确保了漏洞在公开披露之前已有补丁可用,最大限度地保护了用户安全。
结语:信任软件的"安全盲区"值得警惕
CVE-2026-14266 再次提醒我们,即便是像 7-Zip 这样被广泛信任、长期维护的开源软件,也可能存在严重的内存安全缺陷。压缩工具作为日常办公中最基础的软件之一,往往处于用户安全意识雷达的边缘——人们更倾向于警惕陌生的可执行文件,却容易忽略一个看似无害的压缩包可能带来的威胁。

在补丁已经可用、技术细节已经公开的当下,拖延更新就是在为潜在的攻击者争取时间。对于个人用户,花几分钟手动升级 7-Zip 是最直接有效的防护手段;对于企业安全团队,将此次更新纳入近期的紧急补丁管理计划,则是降低整体攻击面的必要举措。安全从来不是一劳永逸的事情,保持软件更新、保持谨慎的文件处理习惯,才是应对这类威胁的根本之道。

294

被折叠的 条评论
为什么被折叠?



