7-Zip'te hazırlanmış bir XZ arşivinin açılması, bir saldırganın makinede kod çalıştırmasına izin verebilir. Kusur,CVE-2026-14266, arşivleyicinin XZ parçalanmış verileri işleme biçimine ilişkin yığın tabanlı bir arabellek taşmasıdır ve Trend Micro'nun Sıfır Gün Girişimi (ZDI)detaylandırdı15 Temmuz'da. 25 Haziran'da gönderilen bir düzeltme7-Zip 26.02.

Taşma, bir saldırganın danışma belgesine göre "mevcut işlem bağlamında kod yürütmesine" olanak tanır. Kod, 7-Zip'in elinde tuttuğu token ile çalışır ve kendine ait hiçbir ayrıcalık kazanmaz.

Windows'ta normal olarak başlatılan bir 7-Zip, birfiltrelenmiş standart kullanıcı jetonuYönetici hesabında bile olsa, program yükseltilerek başlatılmadığı sürece saldırgan bu sınırlı hakları devralır. Hata, 5 Haziran'da 7-Zip'e bildiren Lunbun LLC'den Landon Peng'den geldi.

ZDI, birkaç yazının ulaştığı Kritik değil, kusuru 7.0 veya Yüksek olarak derecelendiriyor. Tam CVSS 3.0 vektörüAV:L/AC:H/PR:N/UI:R/S:U/C:H/I:H/A:H.AV:Lbunu ağ üzerinden erişilebilen veya tıklama gerektirmeyen bir saldırı vektörü değil, yerel bir saldırı vektörü haline getirir.

ZDI'nın "uzaktan kod yürütmesi", uzaktaki bir saldırganın, ister e-postayla, ister indirmeyle, ister dosyayı 7-Zip'e aktaran bir web sayfasıyla gelsin, kurbanın hâlâ açması gereken dosyayı teslim etmesini tanımlar. Yüksek saldırı karmaşıklığı, güvenilir istismarı daha da zorlaştırıyor. 20 Temmuz 2026 itibarıyla The Hacker News, hataya ilişkin kamuya açık bir kavram kanıtı bulamadı ve vahşi doğada istismar edildiğine dair güvenilir bir rapor bulamadı.

Hacker News, XZ kod çözücü kaynağını tüm sürümlerde karşılaştırdı. Düzeltme tek bir fonksiyona iner,MixCoder_Code in C/XzDec.c. Bir XZ akışı, çıkışını bir filtreden geçirdiğinde, kod çözücüye, daha önceki yazmalardan sonra kalan alan yerine, her geçişte tam çıkış arabelleği uzunluğu verilir. Bu, ZDI'nın sınır dışı yazma koşulunda tanımladığı gibi, tutulan ara bellekten daha fazla çalışma alanı sağladı.

Sürüm 26.02, halihazırda yazılmış olan baytları çıkarır ve toplamın arabelleği aşması durumunda kurtarır. Aynı kusurlu uzunluk işleme, 7-Zip kaynağında en az 21.07 (2021) sürümüne kadar değişmeden görünüyor, ancak ne ZDI ne de 7-Zip hangi sürümlerin gerçekten yararlanılabilir olduğunu söylemedi.

CVE-2026-14266, 7-Zip'in arşiv işleyicilerindeki bellek güvenliği hatalarının en sonuncusudur. 27 Nisan'da 26.01 sürümü düzeltildionlardan bir grupyüksek puan alanlar dahilCVE-2026-48095, bir NTFS işleyicisi yığın yazma taşmasıGitHub Güvenlik Laboratuvarı ayrıntılı22 Mayıs'ta çalışan bir kavram kanıtıyla. XZ kusuru şu ana kadar bu iki kusur arasında daha sessiz olanı ve 26.02 bu düzeltmelerin her birini bir araya getiriyor; dolayısıyla tek bir güncelleme hepsini kapsıyor.

Bu nedenle, arşivleri dışarıdan açan her makinede 7-Zip 26.02 veya sonraki bir sürüme güncelleyin. Güncelleme, resmi siteden manuel olarak yapılan bir kurulum olduğundan, kur ve unut makineleri bunu kendi başlarına algılamayacaktır. 7-Zip'in XZ kod çözücüsünün güvenlik açığı bulunan bir kopyasını gönderen her ürünün kendi satıcı düzeltmesine ihtiyacı vardır.

Yama, tavsiye niteliğinden 20 gün önce yayınlandı, bu nedenle Haziran ayı sonlarında güncelleme yapan herkes, ayrıntılar kamuya açıklanmadan önce kapsandı. Bir kez olsun, güncelleme sizi sorunun peşinden koşmak yerine onun önüne geçirir.

Bu makaleyi ilginç buldunuz mu? Bizi takip edinGoogle Haberler, heyecan and LinkedInyayınladığımız daha özel içeriği okumak için.