
7-Zip 26.02 修補 XZ 漏洞:要開惡意檔先中,仍然值得即刻更新
CVE-2026-14266 要用戶互動,唔係零互動隔空入侵
個漏洞嚴重,但標題個「遠端」要睇清楚
iThome 報道,7-Zip 26.02 修補咗 CVE-2026-14266。成功利用之後,攻擊者可以喺受影響電腦執行惡意程式碼,後果的確唔輕。不過,收到壓縮檔或者電腦連住網上,唔代表已經中招。按 ZDI 公告,攻擊者要先引導目標瀏覽惡意網頁,或者開啟特製惡意檔案,成件事涉及用戶互動。
問題出喺 XZ 解壓,唔限於一般 ZIP 檔
漏洞藏喺 7-Zip 處理分塊 XZ 壓縮資料嗰段 code。特製資料有機會觸發 heap buffer overflow,再俾攻擊者控制程式執行流程。呢點亦解釋咗點解「唔好亂開陌生壓縮檔」仍然有用:真正危險嗰步係 7-Zip 開始解析惡意內容。檔名或者下載來源睇落正常都唔代表安全,工作電郵、即時通訊同陌生網站送過嚟嘅壓縮檔尤其要小心。
攻擊程式會沿用 7-Zip 當刻嘅權限
ZDI 指,成功利用漏洞後,惡意 code 只會以 7-Zip 當時擁有嘅權限運行。平時用一般帳戶開 7-Zip,攻擊者唔會憑呢個漏洞自動攞到 SYSTEM 權限;如果用戶以系統管理員身份啟動程式,能夠造成嘅破壞自然會大好多。CVSS 亦標示為 AV:L、AC:H、UI:R,即攻擊路徑屬本機、高複雜度兼要用戶互動,唔應形容成攻擊者毋須接觸用戶就可以隔空入侵。
修補其實早過漏洞詳情公開
ZDI 嘅時間線幾值得留意:研究員喺 6 月 5 日通知開發者,7-Zip 26.02 喺 6 月 25 日推出,完整公告到 7 月 15 日先公開。即係漏洞詳情公開前約三星期,修補版已經推出,畀用戶先行更新。不過,官方更新紀錄只籠統寫住修正部分漏洞,冇直接列出 CVE 編號,用戶好容易當成普通維護版而略過。
點檢查同更新
Windows 用戶可以打開 7-Zip File Manager,入「Help」再揀「About 7-Zip」睇版本;未到 26.02 就應該去官方網站下載相應嘅 x64、x86 或 ARM64 安裝檔更新。公司 IT 仲要檢查軟件部署系統、舊電腦映像、獨立擺放嘅 7-Zip 副本同 command-line 工具,唔好淨係更新桌面捷徑指住嗰個版本。未完成更新之前,唔好用管理員身份開來歷不明嘅檔案。
截至 2026 年 7 月 21 日,ZDI 公告冇提到呢個漏洞已經遭大規模利用,CISA 已知遭利用漏洞清單亦未收錄 CVE-2026-14266。呢個狀態只代表暫時未有確認個案,唔代表可以繼續擺住舊版;26.02 已經有得下載,更新成本遠低過逐個判斷壓縮檔可唔可信。
參考來源
- iThome — 7-Zip修補遠端程式碼執行漏洞,若不處理攻擊者可透過惡意壓縮檔觸發 — original report
- ZDI-26-444 漏洞公告 — 提供觸發條件、技術細節、CVSS 向量、修補版本同披露時間線
- 7-Zip 官方下載頁 — 確認 26.02 發布日期、Windows 版本同官方下載選項
- 7-Zip 官方更新紀錄 — 核對 26.02 更新說明只概括提及修正漏洞
- CISA 已知遭利用漏洞清單 — 核對截稿時未有收錄 CVE-2026-14266
本文根據原文及公開資料整理;資料有出入時,以原文及官方資料為準。







