事件概述
2026年7月15日,Zero Day Initiative(ZDI)发布安全公告ZDI-26-444,披露广泛使用的开源压缩软件7-Zip中存在一个基于堆的缓冲区溢出漏洞,编号CVE-2026-14266,CVSS评分为7.0(High)。攻击者可通过诱导用户打开恶意构造的XZ压缩文件或访问恶意网页,在目标系统上执行任意代码。
7-Zip是全球最受欢迎的文件压缩工具之一,被数百万个人用户、企业和IT管理员用于日常文件压缩与解压操作。该漏洞的发现者Landon Peng于2026年6月5日向7-Zip开发者报告了该问题,7-Zip已于6月25日发布的26.02版本中完成修复。
技术细节
漏洞原理
该漏洞存在于7-Zip处理XZ格式压缩数据的方式中。具体而言,7-Zip在解析XZ分块(chunked)数据时存在缺陷:经过精心构造的XZ压缩数据可导致基于堆的缓冲区发生溢出。
当7-Zip尝试解压恶意XZ文件时,恶意数据触发堆缓冲区溢出,破坏相邻内存结构。成功利用后,攻击者可在当前进程的上下文环境中执行任意代码,且无需任何预先权限。
漏洞基本信息
| CVE编号 | CVE-2026-14266 |
| CVSS v3.1 | 7.0(High) |
| ZDI编号 | ZDI-26-444 / ZDI-CAN-30169 |
| 漏洞类型 | CWE-122:堆缓冲区溢出 |
| 攻击向量 | 本地(需用户交互:打开文件或访问网页) |
| 攻击复杂度 | 高 |
| 影响 | 机密性/完整性/可用性完全丧失 |
利用场景
攻击者可通过以下方式触发漏洞:
- 钓鱼邮件:向目标发送包含恶意XZ压缩附件的电子邮件,诱导用户解压
- 恶意下载:在网站或论坛发布伪装成正常文件的恶意XZ压缩包
- 供应链污染:在软件分发包中嵌入恶意XZ数据,利用7-Zip自动解压功能触发
由于7-Zip默认处理压缩文件时不会进行深度内容检查,用户可能在不知情的情况下触发漏洞。
影响评估
尽管该漏洞需要用户交互配合,且攻击复杂度较高,但7-Zip的广泛使用使其仍具重要安全意义:
- 海量用户基础:7-Zip安装量以亿计,覆盖个人用户、企业和服务器环境
- 内置依赖风险:许多第三方应用程序和构建流水线中捆绑了7z.dll副本,这些内置组件的更新往往存在滞后
- 社工杠杆:钓鱼攻击者经常利用压缩文件作为恶意软件投递载体,此漏洞增加了该攻击向量的危险性
- 目前在野利用:尚无确认的在野利用案例和公开POC代码
修复建议
立即升级
7-Zip已于2026年6月25日发布26.02版本包含修复补丁。所有用户应立即升级:
- 个人用户:从7-Zip官方下载页面下载26.02或更高版本
- 企业环境:通过软件分发系统批量推送更新
- 开发者:排查项目中引用的7z.dll或7z库,确保升级至修复版本
安全实践
- 警惕不明来源的压缩文件:不要打开来自未知发件人或不可信来源的XZ/7z压缩包
- 启用邮件附件扫描:在企业邮件网关中启用对压缩文件的深度扫描
- 隔离解压环境:对可疑压缩文件在虚拟机或沙箱环境中进行解压操作
- 审计内置依赖:检查其他应用程序中捆绑的7z.dll副本版本,督促供应商更新
- 安全意识培训:提醒员工识别钓鱼邮件中常见的压缩文件附件攻击