Наталя Зарудня

ByНаталя ЗарудняГоловний редакторГоловний редактор та засновниця CyberCalm. Понад 10 років у кібербезпеці та технологічній журналістиці. Пишу про захист даних, мобільну безпеку, штучний інтелект та соціальні мережі.Follow: 20.07.2026 Поширити 4 хв. читання

Розробник 7-Zip випустив версію 26.02, яка усуває вразливість віддаленого виконання коду в обробці даних формату XZ. Зловмисник може скористатися нею, якщо переконає користувача відкрити спеціально сформований архів. Автоматичного оновлення в 7-Zip немає, тож установлювати виправлення потрібно самостійно.
Зміст
- Що саме виправили
- Автоматичного оновлення немає
- Чому архіватори — приваблива ціль
- Чи є ознаки атак
Вразливість отримала ідентифікатор CVE-2026-14266 і оцінку 7,0 бала за шкалою CVSS. Її виявив дослідник Ландон Пенг із компанії Lunbun LLC, який повідомив про проблему розробникам 5 червня 2026 року.
Згідно з бюлетенем Zero Day Initiative (ZDI-26-444), опублікованим 15 липня 2026 року, проблема міститься в обробці так званих chunked-даних XZ. Спеціально сформовані стиснені дані спричиняють переповнення буфера в купі (heap-based buffer overflow), що дає змогу виконати довільний код у контексті поточного процесу.
Що саме виправили
Технічних подробиць розробник не оприлюднив. Однак зміни у вихідному коді версії 26.02 указують, що проблема стосується того, як 7-Zip відстежує залишок доступного місця під час розпакування даних XZ. Виправлення додає перевірки, які унеможливлюють запис декодером за межі вільного простору у вихідному буфері.
У офіційному списку змін лаконічно зазначено лише те, що у версії 26.02 виправлено «деякі помилки та вразливості» — у множині. Це не виключає, що згодом стануть відомі й інші проблеми безпеки, закриті цим самим оновленням.
У бюлетені ZDI окремо наголошено: експлуатація потребує дії з боку користувача — відвідування шкідливої сторінки або відкриття шкідливого архівного файлу. Дистанційно, без участі жертви, атака неможлива.
Автоматичного оновлення немає
7-Zip не має механізму автоматичного оновлення, тому виправлення безпеки не встановиться саме. Користувачам потрібно завантажити актуальну версію вручну з офіційного сайту 7-zip.org. Версія 26.02 доступна для Windows (x64, x86, ARM64), Linux і macOS.
Окремої уваги потребують корпоративні середовища: 7-Zip часто встановлюють разово й потім роками не оновлюють, а його консольні компоненти нерідко вбудовані у сторонні застосунки та скрипти резервного копіювання.
Чому архіватори — приваблива ціль
7-Zip належить до найпоширеніших архіваторів у середовищі Windows, тому вразливості в обробці архівів становлять для зловмисників значний інтерес. Фішингова кампанія або атака із застосуванням соціальної інженерії дає змогу поширити шкідливий архів, який використає вразливість для встановлення шкідливого ПЗ на незахищених системах.
Це не гіпотетичний сценарій. На початку 2025 року вразливість 7-Zip, що дозволяла шкідливому ПЗ обходити механізм Windows Mark of the Web (MotW), використовували російські хакери як zero-day в атаках проти України.
Того ж року російське угруповання RomCom експлуатувало вразливість WinRAR CVE-2025-8088 у фішингових атаках для встановлення однойменного шкідливого ПЗ. У січні 2026 року Google Threat Intelligence Group повідомила, що цю саму вразливість продовжують масово експлуатувати як n-day державні угруповання, повʼязані з росією та Китаєм, а також фінансово вмотивовані злочинці.
Чи є ознаки атак
Наразі повідомлень про активну експлуатацію нововиявленої вразливості 7-Zip немає. Публічного експлойта також не зафіксовано. Попри це, користувачам радять оновитися до версії 26.02 якомога швидше, щоб знизити ризик майбутніх атак.
До встановлення оновлення варто утриматися від відкриття неочікуваних архівів і перевіряти походження файлів перед розпакуванням або переглядом їхнього вмісту.
Будь ласка, залиште це поле порожнім
О, привіт
Приємно познайомитися!
Ми не розсилаємо спам! Ознайомтеся з нашою політикою конфіденційності для отримання додаткової інформації.
Перевірте свою поштову скриньку або папку зі спамом, щоб підтвердити підписку.
ТЕМИ:7-Zipархіватор Поділитися Facebook Threads Копіювати посилання Друк Що думаєте? В захваті0Сумно0Смішно0Палає0Овва!0 Попередня стаття

Як перевірити безпеку сайту: безкоштовні онлайн-сканери і покроковий гайд Наступна стаття

Як перевірити сайт на віруси, небезпечні програми або фішинг? В тренді

Чи безпечно заряджати смартфон зарядним пристроєм від ноутбука 24.08.2026

GrapheneOS вийде за межі Pixel: смартфони Motorola отримають підтримку з 2027 року 25.08.2026

У 2026 році Apple, Google та Samsung припиняють підтримку низки популярних смартгодинників 24.08.2026

Як зменшити залежність від Google: що справді працює у 2026 році 25.08.2026

Безпека Telegram-бота: як захистити токен, сервер і дані користувачів 25.08.2026
