7-Zip 曝高危远程代码执行漏洞,数百万用户面临安全威胁

开源解压缩工具 7-Zip 近日被曝出一枚高危安全漏洞,编号为 CVE-2026-14266。该漏洞允许远程攻击者在受害系统上执行任意代码,目前已在 7-Zip 26.02 版本中得到修复。由于 7-Zip 在全球拥有数以百万计的个人用户、企业用户以及 IT 管理员用户群体,这一漏洞的影响面相当广泛。

英國針對7-Zip用戶警告,駭客積極利用符號連結漏洞從事活動| iThome


漏洞根因:XZ 分块数据解析缺陷

这枚漏洞的核心问题出在 7-Zip 处理 XZ 压缩数据流的方式上。具体来说,当软件尝试解析经过精心构造的 XZ 分块数据时堆缓冲区可能发生溢出。所谓堆缓冲区溢出,本质上是一种内存损坏问题——当程序向缓冲区写入的数据量超出了预先分配的内存空间时,多余的数据就会覆盖相邻的内存区域,从而破坏程序的正常运行逻辑。

攻击者正是利用这一机制,在当前进程的上下文中注入并执行恶意代码。一旦攻击成功,攻击者获得的权限与当前登录用户的权限一致。这意味着如果受害者以管理员身份运行 7-Zip,攻击者同样可以获得管理员级别的系统控制权。

Vulnerability Found in 7-Zip, Allowing Bypass of Mark of the Web (MotW)  Feature - Thailand Computer Emergency Response Team (ThaiCERT)

Everything about Buffer Overflows | Blog | Code Intelligence


攻击路径:并非"零点击",但社工手段极易得手

与某些无需用户交互即可触发的漏洞不同,CVE-2026-14266 的利用需要受害者主动参与触发条件主要有两种:一是受害者打开一个恶意构造的压缩文件,二是受害者访问一个专门设计用于分发 XZ 恶意载荷的网页。

零日计划(Zero Day Initiative)在 ZDI-26-444 安全公告中明确指出,当受害者执行上述操作后,格式错误的 XZ 数据会导致 7-Zip 的堆缓冲区发生溢出,攻击者的代码随即在后台静默执行,整个过程几乎不会引起用户的警觉。

phishing-email with-malicious-excel-attachment - wizlynx news

Attachments in Phishing 101 - Hoxhunt

虽然利用该漏洞需要用户交互,但这并不意味着风险可以被低估。恰恰相反,攻击者长期以来擅长利用社会工程学手段——比如伪装成正规通知的钓鱼邮件、附带恶意附件的即时通讯消息——来诱导用户主动打开被篡改的压缩包。一个文件名看似正常的 XZ 存档内部可能隐藏着完全不同于其外表的恶意代码。

由于 7-Zip 在默认情况下不会对压缩文件进行深度内容审查,用户在解压或打开文件时往往缺乏有效的安全提示。很多人看到文件扩展名是常见的压缩格式,便习惯性地双击打开殊不知这一步操作可能正在为恶意代码的执行打开大门。


影响评估:压缩工具成恶意软件传播的"经典通道"

7-Zip 作为一款完全开源且免费的解压缩软件,凭借其高压缩率和广泛的格式支持,早已成为 Windows 平台上最受欢迎的压缩工具之一。也正因如此,针对压缩工具的漏洞攻击历来是威胁行为者的重点目标。

这枚漏洞的 CVSS 评分达到了 7.0,属于"高危"级别。虽然评分中考虑了用户交互和相对复杂的利用路径等因素但结合 7-Zip 的庞大装机量,实际风险不容小觑。攻击者可以将该漏洞作为初始入侵向量,用于投递恶意软件、部署勒索软件,或者作为更广泛攻击链条中的第一步。

Process Memory and Memory Corruption | Azeria Labs

回顾过去,压缩工具相关的安全事件并不鲜见。2025 年初,7-Zip 就曾出现过被俄罗斯黑客利用的零日漏洞,该漏洞允许恶意软件绕过 Windows 的 Mark of the Web(MotW)安全标记。同年,WinRAR 的 CVE-2025-8088 漏洞也被同一攻击组织通过钓鱼邮件用于传播 RomCom 恶意软件。这些先例表明,压缩工具漏洞一旦被武器化,往往能在短时间内造成大规模影响。


修复方案手动升级至 7-Zip 26.02

好消息是,7-Zip 开发团队已经在 2026 年 6 月 25 日发布的 7-Zip 26.02 版本中修复了这枚漏洞。从源代码层面的变更来看,补丁主要增加了对输出缓冲区剩余可用空间的校验机制,确保 XZ 解码器不会写入超出分配范围的内存区域,从而从根本上杜绝了堆缓冲区溢出的可能性。

7-Zip 26.02 美化增强版- 7-Zip下载- 方舟下载

Patch Management in 2026: Benefits, Best Practices & Tools

不过需要注意的是,7-Zip 本身并不提供自动更新功能,这意味着用户不会收到任何自动推送的安全补丁。所有用户必须手动前往官方网站下载并安装最新版本。对于企业环境而言,IT 管理员应当借助 SCCM、Intune 或 PDQ Deploy 等集中化管理工具尽快将全网的 7-Zip 统一升级至 26.02 或更高版本。

Patch Management and Software Updates A Practical Guide - CommSec Cyber  Security

除了及时打补丁之外,用户和组织还应采取以下防护措施:

  • 对来源不明或不可信的压缩文件保持警惕,坚决不随意打开

  • 在邮件网关层面启用附件深度扫描尽可能在恶意压缩文件到达用户收件箱之前将其拦截

  • 定期对员工开展安全意识培训,强调未经请求的压缩附件可能带来的风险

  • 遵循最小权限原则,避免日常操作使用管理员账户,以降低漏洞被利用后的实际危害


漏洞披露背后的"负责任流程"

这枚漏洞由 Lunbun LLC 的安全研究员 Landon Peng 发现并报告。整个披露过程遵循了协调漏洞披露(Coordinated Vulnerability Disclosure)的规范:Landon Peng 于 2026 年 6 月 5 日向厂商报告漏洞,7-Zip 开发团队在 6 月 25 日发布修复版本,零日计划则在 2026 年 7 月 15 日正式公开安全公告。这一流程确保了漏洞在公开披露之前已有补丁可用,最大限度地保护了用户安全。


结语:信任软件的"安全盲区"值得警惕

CVE-2026-14266 再次提醒我们,即便是像 7-Zip 这样被广泛信任、长期维护的开源软件也可能存在严重的内存安全缺陷。压缩工具作为日常办公中最基础的软件之一,往往处于用户安全意识雷达的边缘——人们更倾向于警惕陌生的可执行文件,却容易忽略一个看似无害的压缩包可能带来的威胁。

Download 7-Zip 26.02 for Windows | Uptodown.com

在补丁已经可用、技术细节已经公开的当下,拖延更新就是在为潜在的攻击者争取时间。对于个人用户,花几分钟手动升级 7-Zip 是最直接有效的防护手段;对于企业安全团队,将此次更新纳入近期的紧急补丁管理计划,则是降低整体攻击面的必要举措。安全从来不是一劳永逸的事情,保持软件更新、保持谨慎的文件处理习惯,才是应对这类威胁的根本之道

评论
添加红包

请填写红包祝福语或标题

红包个数最小为10个

红包金额最低5元

当前余额3.43前往充值 >
需支付:10.00
成就一亿技术人!
领取后你会自动成为博主和红包主的粉丝 规则
hope_wisdom
发出的红包
实付
使用余额支付
点击重新获取
扫码支付
钱包余额 0

抵扣说明:

1.余额是钱包充值的虚拟货币,按照1:1的比例进行支付金额的抵扣。
2.余额无法直接购买下载,可以购买VIP、付费专栏及课程。

余额充值