In het populaire archiveringsprogramma 7-Zip is een beveiligingslek ontdekt dat remote code execution mogelijk maakt. Deze kwetsbaarheid ontstaat bij het verwerken van speciaal geprepareerde gecomprimeerde XZ-data, waarbij een heap-based buffer overflow kan optreden. Hierdoor kan een aanvaller code uitvoeren op het systeem van de gebruiker.

Het probleem werd op 25 juni 2026 verholpen met de release van 7-Zip versie 26.02. Details over de kwetsbaarheid zijn echter pas recent openbaar gemaakt. Volgens cybersecuritybedrijf ZDI, dat de kwetsbaarheid aan de ontwikkelaar rapporteerde, kan misbruik worden gemaakt door het openen van een malafide archiefbestand met een kwetsbare versie van 7-Zip of door het bezoeken van een kwaadaardige webpagina.

Bij de uitgave van versie 26.02 gaf de ontwikkelaar aan dat deze update meerdere bugs en kwetsbaarheden verhelpt, zonder specifieke details te verstrekken over de aard van de problemen. Gebruikers worden dringend geadviseerd om zo snel mogelijk te updaten naar de nieuwste versie om misbruik te voorkomen. Eerdere kwetsbaarheden in 7-Zip zijn in het verleden al gebruikt bij gerichte aanvallen.