7-Zip 26.02 修補 XZ 漏洞:要開惡意檔先中,仍然值得即刻更新
Tech News

7-Zip 26.02 修補 XZ 漏洞:要開惡意檔先中,仍然值得即刻更新

圖片:via iThome — https://www.ithome.com.tw/news/177465
TechLab 編輯部(譯)·

CVE-2026-14266 要用戶互動,唔係零互動隔空入侵

個漏洞嚴重,但標題個「遠端」要睇清楚

iThome 報道,7-Zip 26.02 修補咗 CVE-2026-14266。成功利用之後,攻擊者可以喺受影響電腦執行惡意程式碼,後果的確唔輕。不過,收到壓縮檔或者電腦連住網上,唔代表已經中招。按 ZDI 公告,攻擊者要先引導目標瀏覽惡意網頁,或者開啟特製惡意檔案,成件事涉及用戶互動。

問題出喺 XZ 解壓,唔限於一般 ZIP 檔

漏洞藏喺 7-Zip 處理分塊 XZ 壓縮資料嗰段 code。特製資料有機會觸發 heap buffer overflow,再俾攻擊者控制程式執行流程。呢點亦解釋咗點解「唔好亂開陌生壓縮檔」仍然有用:真正危險嗰步係 7-Zip 開始解析惡意內容。檔名或者下載來源睇落正常都唔代表安全,工作電郵、即時通訊同陌生網站送過嚟嘅壓縮檔尤其要小心。

攻擊程式會沿用 7-Zip 當刻嘅權限

ZDI 指,成功利用漏洞後,惡意 code 只會以 7-Zip 當時擁有嘅權限運行。平時用一般帳戶開 7-Zip,攻擊者唔會憑呢個漏洞自動攞到 SYSTEM 權限;如果用戶以系統管理員身份啟動程式,能夠造成嘅破壞自然會大好多。CVSS 亦標示為 AV:L、AC:H、UI:R,即攻擊路徑屬本機、高複雜度兼要用戶互動,唔應形容成攻擊者毋須接觸用戶就可以隔空入侵。

修補其實早過漏洞詳情公開

ZDI 嘅時間線幾值得留意:研究員喺 6 月 5 日通知開發者,7-Zip 26.02 喺 6 月 25 日推出,完整公告到 7 月 15 日先公開。即係漏洞詳情公開前約三星期,修補版已經推出,畀用戶先行更新。不過,官方更新紀錄只籠統寫住修正部分漏洞,冇直接列出 CVE 編號,用戶好容易當成普通維護版而略過。

點檢查同更新

Windows 用戶可以打開 7-Zip File Manager,入「Help」再揀「About 7-Zip」睇版本;未到 26.02 就應該去官方網站下載相應嘅 x64、x86 或 ARM64 安裝檔更新。公司 IT 仲要檢查軟件部署系統、舊電腦映像、獨立擺放嘅 7-Zip 副本同 command-line 工具,唔好淨係更新桌面捷徑指住嗰個版本。未完成更新之前,唔好用管理員身份開來歷不明嘅檔案。

截至 2026 年 7 月 21 日,ZDI 公告冇提到呢個漏洞已經遭大規模利用,CISA 已知遭利用漏洞清單亦未收錄 CVE-2026-14266。呢個狀態只代表暫時未有確認個案,唔代表可以繼續擺住舊版;26.02 已經有得下載,更新成本遠低過逐個判斷壓縮檔可唔可信。


參考來源

本文根據原文及公開資料整理;資料有出入時,以原文及官方資料為準。

分享:WhatsAppThreadsTelegramFacebook