7-Zip存在高危漏洞CVE-2026-14266
更新于 2026年7月27日
2026 年 7 月 15 日 ZDI 发布安全公告,编号 ZDI-26-444,披露 7-Zip 存在编号 CVE-2026-14266 的高危远程代码执行漏洞,漏洞综合评分 7.0 分。
作为市面普及率极高的开源解压工具,个人用户、企业运维基本都会安装 7-Zip。本次漏洞根源出在软件解析 XZ 分块数据的逻辑上,黑客构造特殊畸形 XZ 压缩数据,就能触发堆缓冲区溢出。一旦漏洞被触发,攻击者可在 7-Zip 进程权限内运行任意程序,权限和当前登录电脑的用户一致。
该漏洞不能后台自动攻击,必须依靠用户主动操作才能利用,只有两种触发途径:一是手动打开恶意压缩包;二是访问植入恶意载荷的钓鱼网页。
日常攻击场景里,黑客大多搭配社工钓鱼实施渗透,最常见的就是钓鱼邮件夹带伪装成报表、安装包的恶意 XZ 压缩文件。很多人收到附件会直接双击预览、解压,7-Zip 默认直接解析压缩内容,不会深层校验文件安全性,普通人很难分辨文件暗藏风险,一旦操作就会触发漏洞,让攻击者植入木马、勒索程序,拿下设备初始访问权限。
漏洞披露时间线
- 2026 年 6 月 5 日:安全厂商 Lunbun LLC 向 7-Zip 官方上报该漏洞
- 2026 年 7 月 15 日:厂商完成补丁修复,ZDI 同步公开完整漏洞公告
修复方案与防护建议
- 版本升级:官方已在 7-Zip 26.02 版本完成漏洞修复,所有用户尽快升级至 26.02 及以上稳定版;
- 个人使用习惯:微信、邮件、陌生网站下载的压缩包,不要随意打开、预览;
- 企业办公环境:开启邮件附件查杀功能,拦截可疑压缩附件,同步提醒全体员工,不要运行来路不明的归档文件。
完整官方漏洞公告可查阅:https://www.zerodayinitiative.com/advisories/ZDI-26-444
新闻链接: