آسیبپذیری جدید در ۷-Zip امکان اجرا کد توسط آرشیوهای XZ دستکاریشده را فراهم میکند
The Hacker NewsInternational2 دقیقه مطالعه۱۴۰۵/۰۵/۲۷ ساعت ۱۴:۳۰
تصویر مرتبط با خبر: New 7-Zip Vulnerability Could Let Crafted XZ Archives Run Code During Extraction
خلاصه سریع
اصل خبر در چند خط
آسیبپذیری CVE-2026-14266 در ۷-Zip، یک سرریز بافر مبتنی بر هیپ در پردازش آرشیوهای XZ است که امکان اجرا کد در بافت فرآیند جاری را فراهم میکند.
این مشکل در نسخه ۲۶.۰۲ اصلاح شده است.
امتیاز CVSS آن ۷.۰ و بردار حمله آن محلی (AV:L) با پیچیدگی بالا است.
مهاجم برای بهرهبرداری نیاز به ترغیب قربانی برای باز کردن فایل آلوده دارد.
تا کنون هیچ اثبات مفهومی یا گزارشی از سوءاستفاده در طبیعت وجود ندارد.
این آسیبپذیری در کد منبع دکودر XZ از نسخه ۲۱.۰۷ به بعد مشاهده شده است.
متن خبر
شرح خبر
یک آسیبپذیری جدید با شناسه CVE-2026-14266 در نرمافزار محبوب فشردهسازی ۷-Zip کشف شده است که به مهاجم اجازه میدهد از طریق آرشیوهای XZ دستکاریشده، کد مخرب را در حین استخراج اجرا کند.
این آسیبپذیری از نوع سرریز بافر مبتنی بر هیپ است که در پردازش دادههای chunked XZ رخ میدهد.
تیم Zero Day Initiative ترند میکرو (ZDI) این مشکل را در ۱۵ ژوئیه ۲۰۲۶ شرح داد و آن را با امتیاز ۷.۰ (High) ارزیابی کرد.
نسخه اصلاحشده ۲۶.۰۲ در ۲۵ ژوئن منتشر شد و این مشکل را برطرف میکند.
با این حال، بهرهبرداری از این آسیبپذیری به دلیل پیچیدگی بالای حمله دشوار است و تا کنون هیچ گزارش معتبری از سوءاستفاده فعال در طبیعت یا اثبات مفهومی عمومی منتشر نشده است.
آسیبپذیری CVE-2026-14266 در ۷-Zip، یک سرریز بافر مبتنی بر هیپ در پردازش آرشیوهای XZ است که امکان اجرا کد در بافت فرآیند جاری را فراهم میکند.
این مشکل در نسخه ۲۶.۰۲ اصلاح شده است.
امتیاز CVSS آن ۷.۰ و بردار حمله آن محلی (AV:L) با پیچیدگی بالا است.
مهاجم برای بهرهبرداری نیاز به ترغیب قربانی برای باز کردن فایل آلوده دارد.
تا کنون هیچ اثبات مفهومی یا گزارشی از سوءاستفاده در طبیعت وجود ندارد.
این آسیبپذیری در کد منبع دکودر XZ از نسخه ۲۱.۰۷ به بعد مشاهده شده است.
این آسیبپذیری اهمیت بالایی دارد زیرا ۷-Zip یکی از پراستفادهترین ابزارهای فشردهسازی در جهان است و بسیاری از کاربران و سازمانها از آن برای مدیریت آرشیوها استفاده میکنند.
سرریز بافر میتواند منجر به اجرای کد دلخواه شود که در صورت بهرهبرداری موفق، میتواند امنیت سیستمها را به خطر اندازد.
علاوه بر این، این آسیبپذیری بخشی از یک سری مشکلات ایمنی حافظه در ۷-Zip است که نشاندهنده نیاز مبرم به بهروزرسانیهای منظم و بررسی دقیق کد منبع است.
سازمانها ممکن است در معرض حملات سایبری قرار گیرند که منجر به افشای اطلاعات، دستکاری دادهها یا اختلال در خدمات شود.
کاربران تجاری که از ۷-Zip برای مدیریت فایلهای حساس استفاده میکنند، باید فوراً به نسخه اصلاحشده ارتقا یابند تا از خطرات احتمالی جلوگیری کنند.
در ایران، بسیاری از کاربران و سازمانها از نرمافزارهای رایگان مانند ۷-Zip برای فشردهسازی و استخراج فایلها استفاده میکنند.
عدم بهروزرسانی به نسخه اصلاحشده میتواند این کاربران را در معرض حملات سایبری قرار دهد، به ویژه اگر فایلهای دریافتی از منابع نامطمئن باز شوند.
این آسیبپذیری میتواند بر مسئولیت حقوقی سازمانها تأثیر بگذارد، به ویژه اگر عدم بهروزرسانی منجر به نقض دادهها شود.
همچنین، این مورد نشاندهنده اهمیت رعایت استانداردهای ایمنی در توسعه نرمافزار و لزوم بررسیهای امنیتی منظم است.
فنی-امنیتی آسیبپذیری CVE-2026-14266 در ۷-Zip کشف شد.
مهاجم میتواند از طریق آرشیوهای XZ دستکاریشده کد مخرب اجرا کند.
نسخه ۲۶.۰۲ این مشکل را اصلاح میکند.
این صفحه خلاصه و تحلیل فارسی خبر را نمایش میدهد. نسخه کامل/اصلی از طریق لینک منبع در دسترس است.
تحلیل تحریریه
ابعاد مهم خبر
چرا مهم است؟
این آسیبپذیری اهمیت بالایی دارد زیرا ۷-Zip یکی از پراستفادهترین ابزارهای فشردهسازی در جهان است و بسیاری از کاربران و سازمانها از آن برای مدیریت آرشیوها استفاده میکنند.
سرریز بافر میتواند منجر به اجرای کد دلخواه شود که در صورت بهرهبرداری موفق، میتواند امنیت سیستمها را به خطر اندازد.
علاوه بر این، این آسیبپذیری بخشی از یک سری مشکلات ایمنی حافظه در ۷-Zip است که نشاندهنده نیاز مبرم به بهروزرسانیهای منظم و بررسی دقیق کد منبع است.
اثر کسبوکاری
سازمانها ممکن است در معرض حملات سایبری قرار گیرند که منجر به افشای اطلاعات، دستکاری دادهها یا اختلال در خدمات شود.
کاربران تجاری که از ۷-Zip برای مدیریت فایلهای حساس استفاده میکنند، باید فوراً به نسخه اصلاحشده ارتقا یابند تا از خطرات احتمالی جلوگیری کنند.
اثر احتمالی برای ایران
در ایران، بسیاری از کاربران و سازمانها از نرمافزارهای رایگان مانند ۷-Zip برای فشردهسازی و استخراج فایلها استفاده میکنند.
عدم بهروزرسانی به نسخه اصلاحشده میتواند این کاربران را در معرض حملات سایبری قرار دهد، به ویژه اگر فایلهای دریافتی از منابع نامطمئن باز شوند.
ارتباط با LegalTech
این آسیبپذیری میتواند بر مسئولیت حقوقی سازمانها تأثیر بگذارد، به ویژه اگر عدم بهروزرسانی منجر به نقض دادهها شود.
همچنین، این مورد نشاندهنده اهمیت رعایت استانداردهای ایمنی در توسعه نرمافزار و لزوم بررسیهای امنیتی منظم است.