Het Computer Security Incident Response Team van de Italiaanse overheid (CSIRT Italia) heeft bekendgemaakt dat er exploitcode online beschikbaar is voor een kwetsbaarheid in de archiveringssoftware 7-Zip. Deze kwetsbaarheid, geregistreerd als CVE-2026-14266, maakt remote code execution mogelijk wanneer speciaal geprepareerde gecomprimeerde XZ-data wordt verwerkt.

Door het lek kan een heap-based buffer overflow optreden, waardoor aanvallers code kunnen uitvoeren op het systeem van de gebruiker. Volgens cybersecuritybedrijf ZDI, dat de kwetsbaarheid aan de ontwikkelaar rapporteerde, volstaat het openen van een malafide archiefbestand met een kwetsbare versie van 7-Zip of het bezoeken van een kwaadaardige webpagina om misbruik te maken van het lek.

De kwetsbaarheid is inmiddels verholpen in 7-Zip versie 26.02, die op 25 juni werd uitgebracht. Het bestaan van het beveiligingslek werd echter pas op 15 juli openbaar gemaakt. De Cyber Incident Response Institution van Letland benadrukt dat gebruikers de update handmatig moeten installeren, aangezien 7-Zip geen automatische updatefunctie heeft, zoals zij toelichten in hun bericht over de update handmatig moeten installeren.