Ai 7-Zip pe calculator? Actualizează-l urgent: o simplă arhivă le poate da hackerilor acces la fișierele tale

Ai 7-Zip pe calculator? Actualizează-l urgent: o simplă arhivă le poate da hackerilor acces la fișierele tale
Foto: Profimedia

O nouă vulnerabilitate descoperită în 7-Zip le poate permite atacatorilor să ruleze cod pe calculatorul victimei. Este suficient ca utilizatorul să deschidă sau să extragă o arhivă XZ creată special. Problema este identificată drept CVE-2026-14266 și a primit un scor de severitate de 7 din 10, potrivit alertei publicate de Zero Day Initiative.

Breșa nu poate fi exploatată fără nicio acțiune din partea utilizatorului. Victima trebuie să deschidă un fișier malițios sau să acceseze o pagină care îl livrează către 7-Zip. Riscul rămâne însă important. Arhivele sunt trimise frecvent prin e-mail, aplicații de mesagerie și platforme de transfer al fișierelor.

Cum poate o arhivă să execute cod pe calculator

Problema apare în modul în care 7-Zip procesează anumite date comprimate în format XZ. O arhivă modificată poate provoca depășirea unui buffer din memoria heap. Programul ajunge astfel să scrie date în afara zonei alocate.

Atacatorul poate profita de această corupere a memoriei pentru a executa comenzi. Codul malițios rulează cu aceleași drepturi pe care le are procesul 7-Zip. Dacă aplicația a fost pornită normal, atacatorul primește drepturile utilizatorului conectat. Dacă programul a fost lansat cu privilegii de administrator, consecințele pot fi mai grave.

Vulnerabilitatea nu îi oferă automat atacatorului drepturi suplimentare. Totuși, accesul obișnuit poate fi suficient pentru furtul documentelor, modificarea fișierelor sau instalarea altor programe malițioase. Un atacator poate încerca apoi să combine breșa cu o altă vulnerabilitate pentru a obține control extins.

Situația amintește de alte probleme întâlnite în aplicațiile de arhivare. Fișierele comprimate au fost folosite anterior pentru distribuirea de malware și ocolirea protecțiilor Windows. Inclusiv arhivele aparent inofensive pot ascunde fișiere capabile să infecteze sistemul.

Actualizarea 7-Zip 26.02 elimină vulnerabilitatea

Problema a fost raportată dezvoltatorului 7-Zip pe 5 iunie 2026 de cercetătorul Landon Peng, reprezentant al Lunbun LLC. Detaliile au fost publicate pe 15 iulie, după finalizarea procesului coordonat de divulgare.

Corecția este inclusă în versiunea 7-Zip 26.02. Orice calculator care folosește o versiune mai veche pentru deschiderea arhivelor primite din exterior trebuie actualizat. Acest lucru este important mai ales pentru companii, instituții și utilizatorii care primesc frecvent documente prin e-mail.

7-Zip nu instalează automat actualizările pe toate sistemele. În multe cazuri, trebuie să descarci manual versiunea nouă și să o instalezi peste cea existentă. Poți verifica versiunea din meniul „Help”, apoi „About 7-Zip”.

Actualizarea acoperă și alte corecții de securitate publicate anterior. Instrumentele de arhivare au fost vizate de mai multe vulnerabilități de memorie în ultimii ani. Probleme asemănătoare au afectat și WinRAR. Unele au fost exploatate în atacuri reale pentru instalarea de backdoor-uri și programe de spionaj. Un ghid despre protejarea împotriva breșelor din WinRAR arată de ce actualizarea arhivatoarelor nu trebuie amânată.

Nu orice fișier XZ este periculos

Existența vulnerabilității nu înseamnă că toate arhivele XZ sunt infectate. Atacatorul trebuie să creeze un fișier special pentru a declanșa eroarea. Riscul apare în principal când descarci arhive din surse necunoscute sau deschizi atașamente nesolicitate.

Evită fișierele primite de la expeditori pe care nu îi recunoști. Nu presupune că o arhivă este sigură doar pentru că are o pictogramă familiară. Verifică numele complet al fișierului. Unele atacuri folosesc extensii duble pentru a ascunde fișiere executabile.

Păstrează activă protecția antivirus și scanează arhivele înainte de extragere. Windows Defender poate analiza fișierele descărcate și poate bloca amenințările cunoscute. Poți folosi și funcțiile din Windows Security pentru o scanare rapidă, completă sau offline.

Până la 20 iulie 2026, nu fusese publicat un exploit funcțional și nu existau informații credibile despre folosirea breșei în atacuri reale. Asta nu elimină pericolul. Publicarea detaliilor tehnice poate ajuta infractorii să construiască propriile fișiere malițioase. Instalarea versiunii 26.02 închide breșa înainte ca o simplă arhivă să devină o problemă mult mai mare.