Een recent ontdekte kwetsbaarheid in 7-Zip kan een aanvaller in staat stellen om code uit te voeren op een systeem wanneer een speciaal vervaardigd XZ-archief wordt uitgepakt. Deze fout, geregistreerd als CVE-2026-14266, betreft een heap-based buffer overflow in de verwerking van XZ-chunked data door de archiver. De kwetsbaarheid werd op 15 juli toegelicht door Trend Micro's Zero Day Initiative (ZDI) en is op 25 juni verholpen in 7-Zip versie 26.02.
De buffer overflow maakt het mogelijk dat een aanvaller code uitvoert binnen de context van het huidige proces, waarbij de rechten worden overgenomen van 7-Zip zelf. Op Windows-systemen draait 7-Zip standaard onder een gefilterd standaardgebruikers-token, zelfs bij een administratoraccount, waardoor de aanvaller doorgaans beperkte rechten heeft tenzij het programma verhoogd is gestart. De kwetsbaarheid werd gemeld door Landon Peng van Lunbun LLC op 5 juni.
ZDI classificeert de ernst als hoog (score 7.0), maar niet als kritiek. De aanvalsvector is lokaal, wat betekent dat een aanvaller het kwaadaardige bestand aan het slachtoffer moet bezorgen en het archief moet laten openen met 7-Zip. Dit kan via e-mail, download of een webpagina, maar vereist interactie van de gebruiker. De complexiteit van de aanval is hoog, waardoor betrouwbare exploitatie bemoeilijkt wordt. Tot 20 juli 2026 zijn er geen publieke proof-of-concepts of meldingen van misbruik in het wild bekend.
De oorzaak van de fout ligt in de functie MixCoder_Code in C/XzDec.c, waar bij het verwerken van een XZ-stream de decoder onterecht de volledige bufferlengte kreeg in plaats van de resterende ruimte na eerdere schrijfacties. Hierdoor kon er buiten de buffer geschreven worden. In versie 26.02 is dit opgelost door de reeds geschreven bytes af te trekken en de verwerking te stoppen als de totale lengte de buffer overschrijdt.
Deze fout in de lengteafhandeling is aanwezig sinds minstens versie 21.07 uit 2021, maar het is onduidelijk welke versies daadwerkelijk exploiteerbaar zijn. CVE-2026-14266 is de nieuwste in een reeks geheugenveiligheidsproblemen in 7-Zip. Eerder, op 27 april, werden in versie 26.01 meerdere kwetsbaarheden verholpen, waaronder de hoger gescoorde CVE-2026-48095, een heap-write overflow in de NTFS-handler, die door GitHub Security Lab met een werkende proof-of-concept werd gedemonstreerd.
Versie 26.02 bevat alle fixes uit deze reeks, waardoor een update naar deze versie of later wordt aanbevolen voor alle systemen die archieven van buitenaf openen. De update vereist een handmatige installatie vanaf de officiële site, automatische updates zijn niet beschikbaar. Producten die een kwetsbare versie van de 7-Zip XZ-decoder bevatten, moeten hun eigen patches uitbrengen. De patch werd ruim voor de publicatie van de advisories verspreid, waardoor tijdige updates bescherming bieden tegen mogelijke aanvallen.
Reacties
Geef een reactie
Vereiste velden zijn gemarkeerd met *