New 7-Zip Vulnerability Could Let Crafted XZ Archives Run Code During Extraction

1 minute de lecture

Mis à jour :

Vulnérabilité critique dans le traitement des archives XZ par 7-Zip

Une vulnérabilité de type dépassement de tampon basé sur le tas (heap-based buffer overflow) a été identifiée dans le décodeur XZ de 7-Zip. Cette faille permet à un attaquant, en incitant une victime à ouvrir une archive malveillante, d’exécuter du code arbitraire avec les privilèges de l’utilisateur ayant lancé l’application.

Points clés :

  • Nature de la faille : Erreur dans la fonction MixCoder_Code du fichier C/XzDec.c lors du calcul de la taille disponible dans le tampon de sortie.
  • Vecteur d’attaque : Local. L’attaquant doit transmettre un fichier piégé à la victime, qui doit ensuite l’ouvrir manuellement (via e-mail, téléchargement ou site web).
  • Gravité : Évaluée à 7.0 (Élevée) sur l’échelle CVSS. L’exploitation est considérée comme complexe.
  • État de la menace : Aucune preuve de concept publique ni rapport d’exploitation active n’ont été constatés à ce jour.
  • Historique : Le problème affecte potentiellement les versions depuis 21.07. Il s’inscrit dans une série de vulnérabilités de sécurité mémoire corrigées récemment dans 7-Zip.

Vulnérabilité identifiée :

  • CVE-2026-14266

Recommandations :

  • Mise à jour immédiate : Passer impérativement à la version 7-Zip 26.02 ou ultérieure, qui intègre les correctifs pour cette faille ainsi que pour d’autres vulnérabilités récentes (notamment CVE-2026-48095).
  • Action manuelle : Étant donné que 7-Zip ne dispose pas de système de mise à jour automatique, l’installation doit être effectuée manuellement via le site officiel.
  • Vigilance logicielle : Les éditeurs tiers intégrant le décodeur XZ de 7-Zip dans leurs propres produits doivent s’assurer d’appliquer les correctifs correspondants.

Source