Ukoliko imate 7-Zip stariji od 26.02 — ažurirajte ga
Posebno napravljena XZ arhiva može da natera starije verzije 7-Zipa da pokrenu zlonameran kod sa pravima korisnika koji je obrađuje. Ranjivost CVE-2026-14266 je u načinu na koji program raspakuje XZ arhivu razdeljenu na segmente. Neispravni podaci u arhivi mogu da zauzmu deo memorije izvan prostora aplikacije i napadač tako može da preusmeri rad 7-Zipa i izvrši proizvoljan kod. Napad nije zero-click i ne može da započne time što je računar sa 7-Zipom dostupan na internetu. Žrtva mora da otvori maliciozan XZ fajl ili da poseti stranicu koja pokreće obradu pripremljenog sadržaja. Kada se pokrene, zlonamerni kod ima ista prava koja u tom trenutku ima 7-Zip, pa je posledica teža ako korisnik radi sa administratorskim privilegijama. Zero Day Initiative je dao ocenu 7,0 po CVSS nomenklaturi, što je svrstava među visoke, ali ne i kritične ranjivosti. Landon Peng iz kompanije Lunbun LLC prijavio je problem 5. juna. Ispravka je objavljena u verziji 26.02 od 26. juna, pre javnog ZDI saveta od 15. jula. Nema indikatora da se ranjivost već zloupotrebljava napadima.
Arhive su pogodan mamac jer redovno stižu mejlom, kroz četove, repozitorijume i portale za razmenu fajlova. Korisnik očekuje da raspakuje dokumenta, a ranjivost napadaču omogućava da zlonamerni kod pokrene pre nego što žrtva uopšte otvori sadržaj arhive. Rizik nije isti na svakom računaru: standardni korisnički nalog ograničava posledice, dok svakodnevni rad kroz lokal admin nalog napadaču otvara mnogo širi prostor za manipulacije. Zakrpa je dostupna i nema potrebe za improvizacijom, ali 7-Zip nema automatsko ažuriranje, pa je potrebna ručna nadogradnja na najsvežiju verziju.
- Ažuriraj 7-Zip na verziju 26.02 ili noviju
- Popiši instalirane verzije na računarima i serverima, umesto da računaš da su ih korisnici sami ažurirali
- Ne otvaraj XZ i druge arhive iz neočekivanih poruka na računaru sa administratorskim privilegijama
- Proveri da li poslovni alati i automatizovane skripte koriste sopstvene stare kopije 7z.exe ili 7z.dll
- Uključi application control i EDR nadzor nad procesima koje 7-Zip pokreće neposredno posle otvaranja arhive