知名开源解压工具 7-Zip 近日爆出高危安全漏洞!攻击者只需诱导用户打开精心设计的恶意压缩包,就能在受害者电脑上远程执行任意代码。由于 7-Zip 长期缺乏自动更新功能,广大用户和系统管理员必须立即手动下载并安装最新版本,以免系统沦陷。


据趋势科技“零日计划”(ZDI)最新披露,该高危漏洞编号为 CVE-2026-14266,本质是基于堆的缓冲区溢出漏洞。软件在解压特制 XZ 压缩数据流时会触发该缺陷,从而让黑客取得与当前登录用户同等的控制权限。这意味着,用户只需点击恶意网页或解压问题文件,设备就可能直接被黑。

该漏洞由知名安全团队在今年 6 月发现并提交,7-Zip 官方团队反应迅速,在几周内便发布了 26.02 正式版完成修补,直到最近 ZDI 才公开发布详细技术公告。鉴于 7-Zip 深度跨平台支持 Windows、macOS、Linux 以及 BSD 等主流系统,本次漏洞波及范围极广,影响了全球大量终端与服务器。

作为一款主打轻量精简的国民级归档软件,7-Zip 始终未内置后台自动更新机制。其支持的 .xz 格式也是由开发者帕夫洛夫基于 LZMA 算法演变而来的主流流压缩标准。由于该工具在个人电脑、企业服务器以及各类命令行脚本中应用极广,它一直都是黑客攻击和安全研究的高频目标。网络安全专家紧急提醒:面对这类无自动更新的关键软件,用户务必提升防护意识,第一时间手动升级至安全版本,杜绝单点漏洞引发全网安全危机。