跳至正文
零海博客

零海博客

零海博客

零海博客

  • 网络安全
  • java
  • 建站
  • 运维
  • 未分类
  • 网络安全
  • java
  • 建站
  • 运维
  • 未分类
关

搜索

网络安全

7-Zip存在高危漏洞CVE-2026-14266

作者 wangjian@2
2026年7月26日 1 分钟阅读
0
更新于 2026年7月27日

2026 年 7 月 15 日 ZDI 发布安全公告,编号 ZDI-26-444,披露 7-Zip 存在编号 CVE-2026-14266 的高危远程代码执行漏洞,漏洞综合评分 7.0 分。

作为市面普及率极高的开源解压工具,个人用户、企业运维基本都会安装 7-Zip。本次漏洞根源出在软件解析 XZ 分块数据的逻辑上,黑客构造特殊畸形 XZ 压缩数据,就能触发堆缓冲区溢出。一旦漏洞被触发,攻击者可在 7-Zip 进程权限内运行任意程序,权限和当前登录电脑的用户一致。

该漏洞不能后台自动攻击,必须依靠用户主动操作才能利用,只有两种触发途径:一是手动打开恶意压缩包;二是访问植入恶意载荷的钓鱼网页。

日常攻击场景里,黑客大多搭配社工钓鱼实施渗透,最常见的就是钓鱼邮件夹带伪装成报表、安装包的恶意 XZ 压缩文件。很多人收到附件会直接双击预览、解压,7-Zip 默认直接解析压缩内容,不会深层校验文件安全性,普通人很难分辨文件暗藏风险,一旦操作就会触发漏洞,让攻击者植入木马、勒索程序,拿下设备初始访问权限。

漏洞披露时间线
  1. 2026 年 6 月 5 日:安全厂商 Lunbun LLC 向 7-Zip 官方上报该漏洞
  2. 2026 年 7 月 15 日:厂商完成补丁修复,ZDI 同步公开完整漏洞公告
修复方案与防护建议
  1. 版本升级:官方已在 7-Zip 26.02 版本完成漏洞修复,所有用户尽快升级至 26.02 及以上稳定版;
  2. 个人使用习惯:微信、邮件、陌生网站下载的压缩包,不要随意打开、预览;
  3. 企业办公环境:开启邮件附件查杀功能,拦截可疑压缩附件,同步提醒全体员工,不要运行来路不明的归档文件。

完整官方漏洞公告可查阅:https://www.zerodayinitiative.com/advisories/ZDI-26-444

新闻链接:

7-Zip Vulnerability Exposes Millions of Users to Remote Code Execution Risk

标签:

7-ZipCVE-2026-14266网络安全
作者

wangjian@2

关注我
其他文章
gitlab
上一个

GitLab 管理命令大全

redis_logo
下一个

Redis 曝出多条零日 RCE 漏洞|Stream 双重释放与 RedisBloom 越界写入风险分析及防范方案

暂无评论!成为第一个。

发表回复 取消回复

您的邮箱地址不会被公开。 必填项已用 * 标注

近期文章

  • Deskreen No WiFi and LAN connection 一直转圈圈问题
  • Chrome 高危沙箱逃逸 CVE-2026-84354:一个恶意网页就能在沙箱外执行代码,快升 152.0.7977.75
  • Nacos 权限绕过漏洞 QVD-2026-59388:CVSS 9.8,一个请求直接接管配置中心
  • ServiceNow 漏洞:连续爆三个CVSS 评分满分 10.0
  • WordPress miniOrange SAML 插件 CVE-2026-15981:伪造 SAML 响应直取管理员权限,正在被扫描

近期评论

  1. w 发表在 docker安装mysql

分类

  • AI (1)
  • java (1)
  • 建站 (2)
  • 数据库 (1)
  • 网络安全 (11)
  • 运维 (9)

    您可能错过了

    网络安全

    Deskreen No WiFi and LAN connection 一直转圈圈问题

    RR, HH
    作者 RR, HH
    2026年9月19日
    网络安全

    Chrome 高危沙箱逃逸 CVE-2026-84354:一个恶意网页就能在沙箱外执行代码,快升 152.0.7977.75

    wangjian@2
    作者 wangjian@2
    2026年9月3日
    QVD-2026-59388
    网络安全 java 运维

    Nacos 权限绕过漏洞 QVD-2026-59388:CVSS 9.8,一个请求直接接管配置中心

    wangjian@2
    作者 wangjian@2
    2026年9月1日
    网络安全

    ServiceNow 漏洞:连续爆三个CVSS 评分满分 10.0

    wangjian@2
    作者 wangjian@2
    2026年9月1日
    miniOrange SAML 2.0 Single Sign On WordPress 插件认证绕过漏洞
    网络安全 建站 运维

    WordPress miniOrange SAML 插件 CVE-2026-15981:伪造 SAML 响应直取管理员权限,正在被扫描

    wangjian@2
    作者 wangjian@2
    2026年8月28日
    DeepSeek Harness QVD‑2026‑57410漏洞,Host头伪造导致未授权RCE,AI Agent安全风险
    AI 网络安全 运维

    DeepSeek Harness QVD‑2026‑57410 极危漏洞,Host 头伪造导致未授权 RCE

    wangjian@2
    作者 wangjian@2
    2026年8月25日
    CVE‑2026‑19478 GitLab GraphQL高危未授权访问漏洞
    网络安全 运维

    CVE‑2026‑19478|GitLab GraphQL 高危漏洞,匿名请求即可删除公开项目

    wangjian@2
    作者 wangjian@2
    2026年8月20日
    BdThemes
    网络安全 建站

    BdThemes 供应链投毒攻击事件

    wangjian@2
    作者 wangjian@2
    2026年8月12日
    Docker MySQL 备份与恢复指南
    数据库 运维

    Docker MySQL 备份与恢复指南

    wangjian@2
    作者 wangjian@2
    2026年8月6日
    redis_logo
    网络安全 运维

    Redis 曝出多条零日 RCE 漏洞|Stream 双重释放与 RedisBloom 越界写入风险分析及防范方案

    wangjian@2
    作者 wangjian@2
    2026年7月27日
    Copyright 2026 — 零海博客. All rights reserved.