🌟 Atualização imperdível para quem gosta de estar bem informado!

Confira agora e compartilhe com seus amigos!

Apoie esse projeto de divulgacao de noticias! Clique aqui
Abrir um arquivo XZ criado no 7-Zip pode permitir que um invasor execute código na máquina. A falha, CVE-2026-14266, é um buffer overflow baseado em heap na forma como o arquivador processa dados fragmentados XZ, e a Zero Day Initiative (ZDI) da Trend Micro detalhou isso em 15 de julho.

O overflow permite que um invasor “execute código no contexto do processo atual”, de acordo com o comunicado. O código é executado com o próprio token que o 7-Zip mantém e não ganha privilégios próprios.

No Windows, um 7-Zip normalmente iniciado é executado sob um token de usuário padrão filtrado, mesmo em uma conta de administrador, de modo que o invasor herda esses direitos limitados, a menos que o programa tenha sido iniciado de forma elevada. O bug veio de Landon Peng, da Lunbun LLC, que relatou o problema ao 7-Zip em 5 de junho.

A ZDI classifica a falha como 7,0, ou Alta, e não como Crítica, conforme vários comentários alcançados. O vetor CVSS 3.0 completo é AV:L/AC:H/PR:N/UI:R/S:U/C:H/I:H/A:H. O AV:L o torna um vetor de ataque local, não acessível pela rede ou sem clique.

A “execução remota de código” da ZDI descreve um invasor remoto que entrega o arquivo, que a vítima ainda precisa abrir, seja por e-mail, download ou uma página da web que o entrega ao 7-Zip. A alta complexidade do ataque torna a exploração confiável ainda mais difícil. Em 20 de julho de 2026, o The Hacker News não encontrou nenhuma prova de conceito pública para o bug e nenhum relatório confiável de exploração em estado selvagem.

O Hacker News comparou a fonte do decodificador XZ entre os lançamentos. A correção chega a uma função, MixCoder_Code em C/XzDec.c. Quando um fluxo XZ executa sua saída através de um filtro, o decodificador recebe o comprimento total do buffer de saída em cada passagem, em vez do espaço deixado após as gravações anteriores. Isso deu mais espaço para trabalhar do que o buffer continha, descreve a condição de gravação fora dos limites que o ZDI.

A versão 26.02 subtrai os bytes já gravados e sai se o total em execução exceder o buffer. O mesmo tratamento de comprimento defeituoso parece inalterado na fonte 7-Zip desde pelo menos a versão 21.07 (2021), embora nem ZDI nem 7-Zip tenham dito quais versões são realmente exploráveis.

CVE-2026-14266 é o mais recente de uma série de bugs de segurança de memória nos manipuladores de arquivo do 7-Zip. Em 27 de abril, a versão 26.01 corrigiu um lote deles, incluindo o CVE-2026-48095 com pontuação mais alta, um heap-write overflow do manipulador NTFS que o GitHub Security Lab detalhou em 22 de maio com uma prova de conceito funcional. A falha XZ é a mais silenciosa das duas até agora, e o 26.02 traz cada uma dessas correções, então uma atualização cobre todas elas.

Portanto, atualize para o 7-Zip 26.02 ou posterior em todas as máquinas que abrem arquivos de fora. A atualização é uma instalação manual a partir do site oficial, portanto, as máquinas do tipo "configure e esqueça" não irão buscá-la sozinhas. Qualquer produto que envie uma cópia vulnerável do decodificador XZ do 7-Zip precisa de correção do próprio fornecedor.

O patch foi lançado 20 dias antes do comunicado, então qualquer pessoa que atualizou no final de junho foi coberta antes que os detalhes se tornassem públicos. Pela primeira vez, a atualização deixa você à frente do problema, em vez de persegui-lo.

Siga Canal Fsociety para mais novidades:
Instagram | Facebook | Telegram | Twitter
#samirnews #samir #news #boletimtec #nova #vulnerabilidade #7zip #pode #permitir #que #arquivos #xz #criados #executem #código #durante #a #extração
🎉 Obrigado por acompanhar, até a próxima notícia!

Post a Comment