近日,安全领域曝出重大消息:几乎人人都在使用的压缩软件 7-Zip,被披露存在一个高危远程代码执行漏洞,漏洞编号为 CVE-2026-14266。问题根源在于其处理 XZ 格式压缩数据时,对分块结构的解析存在缺陷——攻击者可精心构造特制的 XZ 压缩内容,并将其嵌入看似正常的压缩包中。一旦用户使用 7-Zip 打开或解压该文件,便会触发堆缓冲区溢出,攻击者即可利用当前用户权限执行任意代码。

需要说明的是,该漏洞的利用需要用户主动配合——例如访问恶意网页,或手动打开攻击者控制的文件,并非零点击即可触发的无感漏洞。然而,实际攻击的门槛并不高。攻击者通常会将恶意压缩包伪装成日常办公文档,如订单、合同、发片等,通过钓鱼邮件广泛撒网。由于压缩包文件的扩展名(.zip、.7z 等)在用户眼中属于“低风险载体”,警惕性远低于可执行程序,因此很容易导致用户遭受攻击。
值得庆幸的是,7-Zip 已在 26.02 版本中修复了该问题——核心措施是在 XZ 解码流程中新增内存空间边界校验,防止解码器向缓冲区外写入数据。不过,这里有一个关键点需要提醒:7-Zip 不支持自动更新,既无弹窗提示,也不会在后台静默升级。用户必须自行前往官方渠道下载并安装新版本。
如何确认当前版本?操作非常简单:启动 7-Zip 后,点击帮助菜单中的“关于 7-Zip”即可查看。考虑到这款软件的用户基数极为庞大,且缺乏自动更新能力,强烈建议所有使用者尽快升级至 26.02 或更高版本。同时,日常使用中务必提高警惕,严格甄别压缩文件的来源,切勿轻易打开来路不明的归档文件。
