7-Zip выпустила версию 26.02 с исправлением уязвимости 7-Zip, которая могла привести к удалённому выполнению кода при открытии специально подготовленного архива. Для Windows-парка это неприятная новость не из серии «когда-нибудь обновим»: у программы нет автообновления, так что патч сам ни к кому не придёт.
О релизе 18 июля сообщает BleepingComputer. Речь идёт о проблеме в обработке XZ-сжатых данных: исследователь Lunbun Лэндон Пэнг обнаружил дефект, а в advisory от Zero Day Initiative сказано, что специально сформированные XZ-данные могут вызвать heap-based buffer overflow. Если упростить без потери смысла, архиватор мог записать больше данных, чем помещается в выделенный буфер, а это уже классическая дорожка к выполнению произвольного кода с правами текущего пользователя.
Технических подробностей разработчик 7-Zip пока не публиковал, но по изменениям в исходниках версии 26.02 журналисты и исследователи делают вполне понятный вывод: исправление связано с тем, как программа отслеживает доступное место при распаковке XZ-потока. В патче добавлены проверки, которые не дают декодеру выходить за пределы оставшегося пространства в выходном буфере. Для конечного пользователя это выглядит скучно, почти бухгалтерия байтов. Для атакующего именно такие «скучные» места обычно и оказываются самыми полезными.
Важная деталь: эксплуатация требует участия жертвы. По данным Zero Day Initiative, сценарий атаки предполагает, что пользователь либо откроет вредоносный архив, либо попадёт на страницу, которая подсовывает специально подготовленные данные. То есть это не червь, который сам пробежит по сети, и не бесконтактная компрометация. Но недооценивать такой вектор не стоит. Архивный файл по-прежнему остаётся одним из самых удобных контейнеров для фишинга, «тестовых документов», резюме, прайсов, договоров и прочего контента, который люди открывают слишком быстро и слишком доверчиво.
Для администраторов и ИБ-команд здесь две практические проблемы. Первая: 7-Zip невероятно распространена в Windows-инфраструктуре, от рабочих станций разработчиков до машин бухгалтерии и техподдержки. Вторая: отсутствие механизма автоматического обновления означает, что даже после выхода исправления уязвимые версии могут жить в компании неделями, а то и месяцами. Если софт не управляется централизованно через MDM, SCCM, Intune или хотя бы внутренний пакетный репозиторий, патчинг снова превращается в старую добрую игру «надеемся, что пользователи сами всё поставят».
Для разработчиков и продуктовых команд история тоже показательная. Архиваторы часто воспринимаются как скучный инфраструктурный слой, который просто существует где-то между браузером, почтой и файловой системой. На деле это пограничный компонент, который регулярно соприкасается с недоверенными данными. Входной файл приходит извне, формат сложный, код низкоуровневый, ошибка работы с памятью дорого обходится. Если в компании есть собственные распаковщики, конвертеры, импортёры вложений или любые сервисы, принимающие архивы от клиентов и партнёров, новость про уязвимость 7-Zip стоит читать не как чужую проблему, а как напоминание о своём attack surface.
Контекст у этой новости тоже вполне приземлённый. Эксплуатация уязвимостей в архиваторах давно перестала быть экзотикой для узкого круга ресерчеров. В начале 2025 года другую уязвимость 7-Zip использовали как zero-day для обхода механизма Mark of the Web в Windows, что позволяло вредоносным файлам терять важную метку происхождения. Позже в том же году российская хакерская группа применяла уязвимость WinRAR с идентификатором CVE-2025-8088 в фишинговых атаках для установки вредоноса RomCom. Разница в брендах здесь мало что меняет: злоумышленники давно поняли, что архиватор на пользовательской машине часто оказывается не менее полезной точкой входа, чем офисный пакет или браузерное расширение.
При этом BleepingComputer отдельно подчёркивает: на момент публикации данных об активной эксплуатации новой проблемы нет. Это хорошая новость, но не повод откладывать обновление до следующего квартального окна изменений. Между «эксплойтов в атаках пока не видно» и «эксплойты уже пошли по фишинговым цепочкам» обычно проходит куда меньше времени, чем хотелось бы ИТ-отделу. Тем более что после выхода патча у исследователей и атакующих появляется возможность сравнить код, понять, что именно изменилось, и ускорить разработку рабочего сценария эксплуатации для старых версий.
Что делать на практике, тоже без сюрпризов. Пользователям и администраторам нужно вручную установить 7-Zip 26.02 с официального сайта проекта, потому что автоматического канала доставки исправлений у продукта нет. В корпоративной среде имеет смысл быстро проверить, где именно используется 7-Zip, какие версии стоят на рабочих станциях и серверах администрирования, и закрыть разрыв централизованным деплоем. Для SOC и blue team это ещё и повод на время внимательнее смотреть на цепочки, в которых фигурируют архивы из почты, мессенджеров и веб-загрузок, особенно если после распаковки следуют запуск скриптов, инсталляторов или неожиданные дочерние процессы.
История с уязвимостью 7-Zip неприятна не только из-за самого бага, но и из-за более общего вывода: даже базовые утилиты, которые годами лежат на каждой второй Windows-машине, остаются удобной мишенью. Чем дольше в компании живёт установка «это же просто архиватор», тем выше шанс однажды получить инцидент из-за файла, который выглядел как обычное вложение, а оказался слишком хорошо подготовленным.