В 7-Zip обнаружена критическая уязвимость: пользователям нужно вручную обновиться до версии 26.02
Критическая RCE-уязвимость в популярном архиваторе
В архиваторе 7-Zip для Windows обнаружена опасная уязвимость CVE-2026-14266, позволяющая злоумышленникам выполнять произвольный код на компьютере жертвы при открытии специально подготовленного файла XZ или посещении вредоносной веб-страницы. 
Технические детали угрозы
Уязвимость связана с обработкой данных, сжатых в формате XZ. При обработке специально сформированного содержимого возникает переполнение буфера в куче, что позволяет выполнять код в контексте текущего процесса. Проблема была обнаружена исследователем Лэндоном Пэном (Landon Peng) из команды Lunbun, а информация о ней впервые раскрыта платформой Zero Day Initiative.
Уязвимость получила оценку 7,0 балла по шкале CVSS и идентификатор CVE-2026-14266. Для эксплуатации требуется участие пользователя: жертва должна открыть вредоносный XZ-архив или перейти на специально подготовленную страницу. Подобные атаки могут проводиться через фишинговые рассылки или другие методы социальной инженерии. 
Как защититься от атаки
Исправление уже включено в версию 7-Zip 26.02, выпущенную 25 июня. Однако программа не поддерживает автоматическое обновление, поэтому пользователям необходимо самостоятельно скачать и установить актуальную версию с официального сайта разработчика. Для проверки версии следует открыть 7-Zip и перейти в меню "Справка" → "О программе".
Ранее аналогичная ситуация наблюдалась с архиватором WinRAR, где отсутствие автообновления также позволяло киберпреступникам продолжать атаки на пользователей, не установившие исправления. В начале 2025 года хакеры использовали уязвимость нулевого дня в 7-Zip для обхода защитного механизма Windows Mark of the Web, а позже в том же году другая группировка применяла уязвимость WinRAR CVE-2025-8088 для распространения вредоносного RomCom. 
Пока нет данных о реальных атаках с использованием новой уязвимости, однако эксперты рекомендуют как можно скорее обновиться до версии 26.02. Помимо обновления, пользователям рекомендуется не открывать подозрительные архивы формата .xz, полученные из ненадежных источников по почте или в мессенджерах.