严重 7-Zip 漏洞:打开精心构造的 XZ 压缩文件即可导致代码执行,请立即更新

7-Zip 修复了一个漏洞,该漏洞可能让攻击者通过诱骗用户打开恶意的 XZ 压缩归档文件来执行代码。
7-Zip 发布了 26.02 版本,以修复其处理 XZ 压缩数据时的一个远程代码执行漏洞。该漏洞由研究人员 Landon Peng 发现,可通过特制的归档文件触发。如果用户打开该恶意文件,攻击者可以利用基于堆的缓冲区溢出,以当前用户的权限执行任意代码。
开发者尚未公布该漏洞的技术细节,但 26.02 版本的代码变更表明,问题涉及在 XZ 解压过程中对可用缓冲区空间的处理不当。
利用该漏洞需要用户交互,例如打开恶意归档文件或访问有害页面。7-Zip 不提供自动更新,因此用户必须手动安装最新版本。
用户应手动更新到最新版本。
7-Zip 漏洞因其软件普及度而成为攻击者的优先目标。攻击者可能通过钓鱼或社会工程攻击发送恶意归档文件来利用该漏洞,以安装恶意软件。
2025 年 11 月,NHS England 报告了一个被跟踪为 CVE-2025-11001(CVSS 评分 7.0)的远程代码执行漏洞正在被活跃利用。


消息来源:securityaffairs.com

本文由 HackerNews.cc 翻译整理,封面来源于网络;

© 版权声明
THE END
你的支持是我们在网空安全路上的驱动力!
点赞15 分享