7-Zip 修复了一个漏洞,该漏洞可能让攻击者通过诱骗用户打开恶意的 XZ 压缩归档文件来执行代码。
7-Zip 发布了 26.02 版本,以修复其处理 XZ 压缩数据时的一个远程代码执行漏洞。该漏洞由研究人员 Landon Peng 发现,可通过特制的归档文件触发。如果用户打开该恶意文件,攻击者可以利用基于堆的缓冲区溢出,以当前用户的权限执行任意代码。
开发者尚未公布该漏洞的技术细节,但 26.02 版本的代码变更表明,问题涉及在 XZ 解压过程中对可用缓冲区空间的处理不当。
利用该漏洞需要用户交互,例如打开恶意归档文件或访问有害页面。7-Zip 不提供自动更新,因此用户必须手动安装最新版本。
用户应手动更新到最新版本。
7-Zip 漏洞因其软件普及度而成为攻击者的优先目标。攻击者可能通过钓鱼或社会工程攻击发送恶意归档文件来利用该漏洞,以安装恶意软件。
2025 年 11 月,NHS England 报告了一个被跟踪为 CVE-2025-11001(CVSS 评分 7.0)的远程代码执行漏洞正在被活跃利用。
消息来源:securityaffairs.com;
本文由 HackerNews.cc 翻译整理,封面来源于网络;
© 版权声明
文章版权归原作者所有,转摘请注明出处。文章内容仅代表作者独立观点,不代表安全壹壹肆&安全114的立场,转载目的在于传递网络空间安全讯息。部分素材来源于网络,如有侵权请联系首页管理员删除。
THE END






















