Update now: 7-Zip fixes RCE flaw exploitable with malicious archives

1 minute de lecture

Mis à jour :

Correction critique : 7-Zip corrige une vulnérabilité RCE critique

La version 26.02 de 7-Zip, publiée le 25 juin, corrige une faille de sécurité majeure permettant l’exécution de code à distance (RCE). Cette vulnérabilité, identifiée sous la référence ZDI-26-444, provient d’une erreur de traitement des données compressées au format XZ, entraînant un dépassement de tampon basé sur le tas (heap-based buffer overflow).

Points clés :

  • Mécanisme d’attaque : L’exploitation nécessite une interaction utilisateur (ouverture d’une archive piégée ou visite d’une page malveillante).
  • Origine technique : Le défaut réside dans la gestion de l’espace disponible lors de la décompression, permettant potentiellement l’écriture de données au-delà des limites autorisées du tampon.
  • Contexte : 7-Zip étant une cible privilégiée en raison de sa popularité, les pirates utilisent souvent des campagnes de phishing pour distribuer des archives corrompues. Aucune exploitation active n’a été signalée à ce jour, mais la prudence est de mise.
  • Absence de mise à jour automatique : Le logiciel ne dispose pas de système de mise à jour native, rendant une intervention manuelle indispensable.

Vulnérabilité :

  • ID : ZDI-26-444 (Dépassement de tampon lors de la décompression XZ).

Recommandations :

  • Mise à jour immédiate : Télécharger et installer manuellement la version 26.02 depuis le site officiel 7-zip.org.
  • Vigilance accrue : Faire preuve d’une grande prudence face aux archives compressées provenant de sources inconnues ou suspectes, en raison du risque inhérent d’ingénierie sociale.

Source