产品帮助中心
欢迎来到简鹿技术支持中心,我们可以为您提供哪些帮助?

7-Zip 修复高危漏洞,打开恶意压缩包即可触发远程代码执行

时间:2026-07-21 作者:小鹿 来源:简鹿办公
简鹿人声分离
官方正版
纯净安全
软件评分:
简鹿人声分离是一款高效的音频分离软件,能一键批量从音频或视频中分离出高质量的人声和伴奏,并支持视频降噪和乐器声提取,满足不同环境下的专业音频处理工具。
Win下载 Mac下载

凭借其极高的普及率,7-Zip 一直是网络犯罪分子和安全研究人员“盯上”的重点目标,双方都在不断寻找可利用的新漏洞。不过对用户和繁忙的系统管理员来说,好消息是该软件的开发者通常响应迅速,能在问题曝光后很快发布修复版本。


根据简鹿办公了解,近日,安全研究人员在这款开源压缩软件中发现了一个新漏洞。该漏洞存在于 XZ 数据的解压程序中,可能引发缓冲区溢出,进而让攻击者远程执行恶意代码。目前官方已发布补丁,但由于 7-Zip 仍未内置自动更新机制,用户必须手动下载并安装最新版本。

7-Zip

根据趋势科技“零日计划”(ZDI)发布的报告,该漏洞编号为 CVE-2026-14266,本质上是一个基于堆的缓冲区溢出漏洞。当软件处理包含 XZ 压缩数据流的特制压缩包时,就会触发溢出,从而为攻击者执行恶意代码打开通道。


受害者只需访问恶意网页或打开被植入陷阱的压缩文件,恶意代码便会直接运行,且拥有与当前登录用户相同的系统权限。


该漏洞最初由安全公司 Lunbun 的研究员 Landon Peng 于今年 6 月初报告给 7-Zip 团队。在短短几周内,7-Zip 团队便发布了 26.02 版本以修复该漏洞,但具体的技术细节直到 7 月中旬 ZDI 发布安全公告后才被公开。


由于 7-Zip 支持跨平台运行(涵盖 Windows、Linux、macOS 和 BSD 等系统),此类漏洞的影响范围远超传统的 Windows 用户群体。


为了保持极致的轻量化,7-Zip 至今未建立自动更新基础设施。值得一提的是,.xz 格式本身是一种压缩流容器,由 7-Zip 开发者 Igor Pavlov 基于其早期创建的 LZMA 压缩算法演变而来。


无论是在个人消费端还是服务器端,7-Zip 都得到了极为广泛的应用。其命令行工具和库为多格式解压提供了免费且便捷的实现方式。然而,正是这种高普及率使其成为了极具吸引力的攻击目标。如果用户不及时手动更新,任何一个未修复的漏洞都可能引发系统性的安全风险。


7-Zip 并非个例:主流的文件压缩工具正日益面临复杂的安全威胁。即使是与 7-Zip 同样广泛使用的闭源压缩软件 WinRAR,也曾屡次被曝出能够破坏用户数据或危及系统安全的漏洞。

热门教程
格式转换工厂 音频格式转换器
办公软件,就选简鹿 简便、快捷、高效

客户服务

帮助中心

关注我们

百家号 搜狐号 抖音号 CSDN B站平台
QQ客服
QQ:3236169202 复制
简鹿办公QQ客服二维码
微信客服
微信:jianlu365 复制
简鹿办公微信公众号
回到顶部