← Sve vesti
Ranjivosti 17. jul 2026. CyberPress

Ukoliko imate 7-Zip stariji od 26.02 — ažurirajte ga

Posebno napravljena XZ arhiva može da natera starije verzije 7-Zipa da pokrenu zlonameran kod sa pravima korisnika koji je obrađuje. Ranjivost CVE-2026-14266 je u načinu na koji program raspakuje XZ arhivu razdeljenu na segmente. Neispravni podaci u arhivi mogu da zauzmu deo memorije izvan prostora aplikacije i napadač tako može da preusmeri rad 7-Zipa i izvrši proizvoljan kod. Napad nije zero-click i ne može da započne time što je računar sa 7-Zipom dostupan na internetu. Žrtva mora da otvori maliciozan XZ fajl ili da poseti stranicu koja pokreće obradu pripremljenog sadržaja. Kada se pokrene, zlonamerni kod ima ista prava koja u tom trenutku ima 7-Zip, pa je posledica teža ako korisnik radi sa administratorskim privilegijama. Zero Day Initiative je dao ocenu 7,0 po CVSS nomenklaturi, što je svrstava među visoke, ali ne i kritične ranjivosti. Landon Peng iz kompanije Lunbun LLC prijavio je problem 5. juna. Ispravka je objavljena u verziji 26.02 od 26. juna, pre javnog ZDI saveta od 15. jula. Nema indikatora da se ranjivost već zloupotrebljava napadima.

Pojašnjenje

Arhive su pogodan mamac jer redovno stižu mejlom, kroz četove, repozitorijume i portale za razmenu fajlova. Korisnik očekuje da raspakuje dokumenta, a ranjivost napadaču omogućava da zlonamerni kod pokrene pre nego što žrtva uopšte otvori sadržaj arhive. Rizik nije isti na svakom računaru: standardni korisnički nalog ograničava posledice, dok svakodnevni rad kroz lokal admin nalog napadaču otvara mnogo širi prostor za manipulacije. Zakrpa je dostupna i nema potrebe za improvizacijom, ali 7-Zip nema automatsko ažuriranje, pa je potrebna ručna nadogradnja na najsvežiju verziju.

Preporuke