7-Zip远程代码执行漏洞曝光:攻击者可借恶意压缩包远程执行代码,用户需尽快升级
7-Zip远程代码执行漏洞如何威胁用户安全安全研究员近日公布了7-Zip远程代码执行漏洞CVE-2026-14266。攻击者可制作包含特殊XZ数据的恶意压缩包诱导用户使用7-Zip打开或解压从而触发堆缓冲区溢出以当前用户身份远程执行恶意代码。精心构造的XZ数据击穿7-Zip防御据Zero Day Initiative披露该漏洞存在于7-Zip处理XZ分块数据的流程中。精心构造的XZ压缩数据可触发堆缓冲区溢出攻击者利用此漏洞可在当前进程上下文中执行代码。不过这一漏洞需要用户访问恶意页面或打开恶意文件才会被触发并非零点击漏洞。低门槛攻击手段与滞后的更新机制实际利用该漏洞的门槛并不算高攻击者可以将恶意压缩包伪装成订单、合同、发票等常见文件通过钓鱼邮件发送给目标用户。因为压缩包比EXE可执行文件看上去要安全得多用户警惕性更低。7-Zip已在新版26.02中增加空间检查防止解码器写入超出缓冲区范围的数据。但7-Zip没有自动更新功能不会弹窗提醒也不会后台静默升级用户只能自行前往官网下载安装包手动更新。编辑观点7-Zip作为常用工具其安全漏洞影响范围广。用户应提高安全意识及时升级软件同时软件开发者也需重视自动更新机制保障用户安全。