FB 建議貼文

選取貼文複製成功(包含文章連結)!

7-Zip 驚爆高風險漏洞,不論 Windows 或 Mac 只要開錯壓縮檔就中招

7-Zip 驚爆高風險漏洞,不論 Windows 或 Mac 只要開錯壓縮檔就中招

知名開源解壓縮軟體 7-Zip 近日被資安專家揭露存在一個高危險等級的安全漏洞。攻擊者只需要運用社交工程等手段,誘騙不知情的使用者開啟經過精心構造的惡意壓縮檔案,就能夠在受害者的電腦系統上直接遠端執行惡意程式碼。

根據趨勢科技(Trend Micro)旗下的「零時差漏洞懸賞計畫」(Zero Day Initiative,簡稱 ZDI)所披露的最新資訊顯示,這個重大漏洞已被正式追蹤並命名為 CVE-2026-14266。

從技術層面剖析,這本質上是一個基於堆積(Heap-based)的緩衝區溢位漏洞。當 7-Zip 軟體在處理特定的 XZ 壓縮資料流時,一旦遭遇到駭客專門偽造、具有惡意結構的壓縮包,就會觸發記憶體溢位錯誤,進而為攻擊者開啟了一道執行任意程式碼的後門通道。

7-Zip 驚爆高風險漏洞,不論 Windows 或 Mac 只要開錯壓縮檔就中招

令人擔憂的是,受害者只要不慎瀏覽了包含此類威脅的惡意網頁,或是直接在本地端開啟有問題的歸檔檔案,相關的惡意程式碼就會瞬間獲得與當前登入使用者完全相同的高系統權限,並在背景神不知鬼不覺地展開運行。

迅速修補與跨平台威脅擴散

回溯這個漏洞的發現過程,最初是由資安團隊 Lunbun 的研究人員蘭登·彭(Landon Pen)於今年 6 月初,私下向 7-Zip 的核心開發團隊進行了漏洞通報。在接獲通報後,各方專家隨即展開了密集的修復工作。

7-Zip 團隊展現了極高的效率,在短短幾週內便火速推出了全新的 26.02 版本,成功防堵了這個致命的安全缺口。然而,為了避免在修補完成前遭到有心人士的惡意利用,關於該漏洞的具體技術細節,一直被嚴格保密,直到近日由 ZDI 正式對外公開發布了詳細的安全公告後,這個潛在的資安風暴才廣泛進入大眾與 IT 管理人員的視野之中。

此外,這起事件的影響層面絕對不容小覷。鑑於 7-Zip 長期以來作為一款極為成功的跨平台開源軟體,其不僅支援主流的 Windows 作業系統,更廣泛地被應用於 Linux、macOS 以及 BSD 等多樣化的操作環境之中。

這也意味著,此次爆發的安全漏洞,其潛在的受害範圍與衝擊力,已遠遠超越了傳統的 Windows 使用者群體。所有安裝並使用舊版 7-Zip 的跨平台設備,都可能成為駭客眼中唾手可得的攻擊目標。

作為一款在全球備受推崇的輕量級資料歸檔工具,7-Zip 為了維持其廣受讚譽的極致精簡架構與極快的執行效能,多年來始終選擇不將龐大的自動更新基礎設施納入內建功能。而這次引發危機的 .xz 格式,本身是一個專門用於壓縮資料流的容器,它是由 7-Zip 的核心開發者伊戈爾·帕夫洛夫(Igor Pavlov)基於其早期所創建的 LZMA 壓縮演算法,進一步改良與演變而來的先進技術。

 

 

 

 

NetEase
作者

網易科技,有態度的科技門戶!關注微信公眾號(tech_163),看有態度的深度內容。

發表回應
謹慎發言,尊重彼此。按此展開留言規則