7-Zip 补 XZ 解码堆溢出|CVE-2026-14266,21.07 到 26.01 全中,26.02 已修
一句话总结
Trend Micro ZDI 7 月 15 日披露 7-Zip CVE-2026-14266,XZ 压缩块解码堆缓冲溢出,打开精心构造的 XZ 压缩包可 RCE。ZDI 评分 7.0(High),影响 21.07 到 26.01,6 月 25 日发布的 26.02 已修,暂无野外利用。
Trend Micro ZDI 7 月 15 日详细披露 7-Zip 的 CVE-2026-14266——XZ 压缩块解码时的堆缓冲溢出。攻击者只要诱导用户用 7-Zip 打开精心构造的 XZ 压缩包,即可在受害机器上执行代码。ZDI 评分 7.0(High),非零点击——需要用户交互,不需提权;不少媒体把严重性标成 Critical 是拉高了。
影响范围从 21.07 到 26.01,修复版本是 26.02,6 月 25 日已上线。截至 7 月 20 日,The Hacker News 未见公开 PoC,也没野外利用报告。
攻击面很日常:邮件附一份「订单.xz」、Telegram 群丢一份「补丁包.xz」、或伪装成 CI 工件的下载链接。用户只要习惯性右键解压,代码就跑起来了。所有从外部收压缩包的机器,立即升到 26.02 或更高,没有替代方案。
via The Hacker News / BleepingComputer
影响范围从 21.07 到 26.01,修复版本是 26.02,6 月 25 日已上线。截至 7 月 20 日,The Hacker News 未见公开 PoC,也没野外利用报告。
攻击面很日常:邮件附一份「订单.xz」、Telegram 群丢一份「补丁包.xz」、或伪装成 CI 工件的下载链接。用户只要习惯性右键解压,代码就跑起来了。所有从外部收压缩包的机器,立即升到 26.02 或更高,没有替代方案。
via The Hacker News / BleepingComputer
