Új 7-Zip sebezhetőség: speciális XZ archívumok kódot futtathatnak kicsomagolás közben

enlightened Ez az oldal a közösségért készül. heart Kövess minket máshol is:  Linux Mint Magyar Közösség a Mastodon-on  Telegram csatorna – csak hírek  Beszélgessünk a Telegram – Linux csevegő csoport  Hírek olvasása RSS segítségével  Linux Mint Hivatalos Magyar Közösség a Facebook-on      Linux Mint Baráti Kör a Facebook-on
wink Ha hasznosnak találod, és szeretnéd, hogy folytatódjon, támogasd a munkát Ko-fi vagy Paypal segítségével. laugh

kami911 képe

Ha valaki egy speciálisan összeállított XZ archívumot nyit meg 7-Zipben, a támadó kódot futtathat a gépen. A hibát, a CVE-2026-14266-ot, a heap-alapú buffer túlcsordulás okozza abban, ahogyan a program az XZ darabolt adatokat feldolgozza. A Trend Micro Zero Day Initiative (ZDI) július 15-én részletesen ismertette. A javítást már június 25-én kiadták a 7-Zip 26.02 verzióban.

A túlcsordulás lehetővé teszi, hogy a támadó „kódot futtasson az aktuális folyamat környezetében” – áll a figyelmeztetésben. A kód ugyanazzal a tokennel fut, mint maga a 7-Zip, és önmagában nem szerez magasabb jogosultságot.

Windows alatt a normál módon indított 7-Zip egy szűrt, normál felhasználói token alatt fut még rendszergazdai fiókon is, ezért a támadó csak ezeket a korlátozott jogokat örökli, hacsak a programot nem emelt jogosultsággal indították. A hibát Landon Peng (Lunbun LLC) küldte be, aki június 5-én jelentette a 7-Zip fejlesztőinek.

A ZDI 7,0-s, azaz High besorolást adott a hibának, nem a Critical szintet, amit több cikk sugallt. A teljes CVSS 3.0 vektor: AV:L/AC:H/PR:N/UI:R/S:U/C:H/I:H/A:H. Az AV:L azt jelenti, hogy helyi támadási vektorról van szó, nem hálózatról elérhető, kattintás nélküli támadásról.

A ZDI „remote code execution” megfogalmazása arra utal, hogy a támadó távolról juttatja el a fájlt az áldozathoz, de azt a felhasználónak akkor is meg kell nyitnia – akár e-mail mellékletként, letöltésként, akár egy weboldalról, ami átadja a 7-Zipnek. A magas támadási komplexitás tovább nehezíti a megbízható kihasználást. 2026. július 20-ig a The Hacker News nem talált nyilvános proof-of-concept kódot a hibához, és nem érkezett hiteles jelentés arról, hogy a sebezhetőséget aktívan kihasználnák.

A The Hacker News összehasonlította az XZ dekóder forráskódját a különböző kiadásokban. A javítás egyetlen függvényben, a MixCoder_Code-ban jelent meg a C/XzDec.c fájlban. Ha egy XZ adatfolyam kimenetét egy filteren futtatja át, a dekóder minden körben a teljes kimeneti buffer hosszát kapta meg, nem pedig azt a helyet, ami az előző írások után még szabadon maradt. Így a kód több hellyel számolt, mint amennyi a bufferben ténylegesen volt, pontosan azt a határon túli írási helyzetet előidézve, amit a ZDI leírt.

A 26.02-es verzió már levonja a korábban kiírt bájtokat, és leáll, ha ez az összeg valaha meghaladja a buffer méretét. Ugyanaz a hibás hosszkezelés változatlanul megtalálható a 7-Zip forráskódjában legalább a 21.07-es (2021-es) verzióig visszamenőleg, bár sem a ZDI, sem a 7-Zip nem közölte, pontosan mely kiadások sebezhetők ténylegesen.

A CVE-2026-14266 a legújabb a 7-Zip archívkezelő moduljaiban talált memória-biztonsági hibák sorában. Április 27-én a 26.01-es verzió egy egész csokornyi hibát javított, köztük a magasabb pontszámú CVE-2026-48095-öt, egy NTFS-kezelőben lévő heap-írás túlcsordulást, amelyről a GitHub Security Lab részletes elemzést közölt május 22-én, működő proof-of-concepttel. Az XZ hiba eddig jóval kevesebb figyelmet kapott, de a 26.02 minden eddigi javítást tartalmaz, így egyetlen frissítés mindet lefedi.

Érdemes minden olyan gépen 7-Zip 26.02-re vagy újabbra frissíteni, amely külső forrásból származó archívumokat nyit meg. A frissítés kézi telepítést igényel a hivatalos oldalról, így az „elindítom és elfelejtem” típusú gépek nem kapják meg automatikusan. Minden olyan termékhez, amely a 7-Zip XZ dekóderének sebezhető változatát szállítja, külön gyártói javításra lesz szükség.

A javítócsomag 20 nappal a figyelmeztetés előtt jelent meg, így aki június végén frissített, már védett volt, mielőtt a részletek nyilvánosságra kerültek volna. Most kivételesen a frissítés valóban a probléma elé visz, nem pedig utólag próbálja befoltozni a lyukakat.