یک آسیب‌پذیری امنیتی جدید در نرم‌افزار محبوب 7-Zip شناسایی شده است که می‌تواند به مهاجمان اجازه دهد با باز کردن یک بایگانی XZ مخرب، کد دلخواه خود را روی سیستم قربانی اجرا کنند. این حفره امنیتی با شناسه CVE-2026-14266 ثبت شده و توسط تیم Zero Day Initiative (ZDI) از شرکت ترند میکرو در تاریخ ۱۵ ژوئیه ۲۰۲۶ عمومی‌سازی شده است.

جزئیات فنی آسیب‌پذیری

این آسیب‌پذیری از نوع سرریز بافر مبتنی بر حافظه پشته (Heap-Based Buffer Overflow) است که در نحوه پردازش داده‌های تکه‌ای (Chunked Data) فرمت XZ توسط 7-Zip رخ می‌دهد. بر اساس گزارش ZDI، مهاجم می‌تواند با بهره‌برداری از این نقص، «کد را در چارچوب فرآیند جاری» اجرا کند. کد اجرا شده مجوزهای خود 7-Zip را خواهد داشت و هیچ سطح دسترسی اضافی‌ای کسب نمی‌کند. در سیستمعامل ویندوز، 7-Zip به‌طور پیش‌فرض حتی در حساب ادمین نیز با یک توکن کاربر استاندارد فیلتر شده اجرا می‌شود؛ بنابراین مهاجم تنها حقوق محدود کاربر را به ارث می‌برد، مگر اینکه برنامه با دسترسی بالا (Run as Administrator) راه‌اندازی شده باشد.

بردار حمله و امتیاز CVSS

تیم ZDI به این آسیب‌پذیری امتیاز ۷.۰ (بالا) از ۱۰ را اختصاص داده است. بردار کامل CVSS 3.0 این نقص AV:L/AC:H/PR:N/UI:R/S:U/C:H/I:H/A:H است. بردار AV:L نشان می‌دهد که این حمله از نوع محلی (Local) است و از طریق شبکه قابل دسترسی نیست. عبارت «اجرای کد از راه دور» (Remote Code Execution) که ZDI استفاده کرده، به سناریویی اشاره دارد که مهاجم از راه دور فایل آلوده را تحویل می‌دهد (مثلاً از طریق ایمیل یا دانلود)، اما قربانی همچنان باید آن را باز کند. پیچیدگی بالای حمله (High Attack Complexity) نیز بهره‌برداری از این آسیب‌پذیری را دشوارتر می‌کند.

وضعیت بهره‌برداری و وصله

تا تاریخ ۲۰ ژوئیه ۲۰۲۶، هیچ اثبات مفهومی (Proof-of-Concept) عمومی و هیچ گزارش معتبری از بهره‌برداری فعال از این آسیب‌پذیری در طبیعت منتشر نشده است. ایگور پاولوف، توسعه‌دهنده 7-Zip، در تاریخ ۵ ژوئیه این گزارش را از لندون پنگ از شرکت Lunbun LLC دریافت کرد و در تاریخ ۲۵ ژوئن، یعنی ۲۰ روز قبل از انتشار عمومی، وصله آن را در نسخه 7-Zip 26.02 منتشر کرد. کاربرانی که در اواخر ژوئن به‌روزرسانی کرده‌اند، پیش از عمومی شدن جزئیات در امان بوده‌اند.

مقایسه کد منبع: ریشه مشکل کجاست؟

تحلیل کد منبع 7-Zip نشان می‌دهد که مشکل در تابع MixCoder_Code در فایل C/XzDec.c وجود دارد. هنگامی که یک جریان XZ خروجی خود را از یک فیلتر عبور می‌دهد، رمزگشا به جای فضای باقی‌مانده پس از نوشته‌های قبلی، طول کامل بافر خروجی را در هر مرحله دریافت می‌کرد. این خطا باعث می‌شد تا رمزگشا فضایی بیش از ظرفیت بافر در اختیار داشته باشد و در نتیجه شرط نوشتن خارج از محدوده (Out-of-Bounds Write) رخ دهد. در نسخه ۲۶.۰۲، کد اصلاح شده است: ابتدا بایت‌های قبلاً نوشته شده از طول کل کم می‌شوند و اگر مجموع جاری از اندازه بافر بیشتر شود، فرآیند متوقف می‌شود. این کد معیوب حداقل از نسخه ۲۱.۰۷ (۲۰۲۱) تاکنون بدون تغییر در منبع 7-Zip وجود داشته است. اگرچه مشخص نیست کدام نسخه‌ها عملاً قابل بهره‌برداری هستند.

آسیب‌پذیری‌های زنجیره‌ای 7-Zip

CVE-2026-14266 آخرین مورد از یک سری اشکالات ایمنی حافظه در هندلرهای بایگانی 7-Zip است. پیش از این، در تاریخ ۲۷ آوریل، نسخه ۲۶.۰۱ دسته‌ای از این حفره‌ها را رفع کرده بود که از جمله می‌توان به CVE-2026-48095 با امتیاز بالاتر اشاره کرد؛ یک سرریز نوشتن Heap در هندلر NTFS که توسط آزمایشگاه امنیت گیت‌هاب در ۲۲ می منتشر شد و اثبات مفهومی عملی برای آن وجود دارد. نسخه ۲۶.۰۲ تمام این رفع‌ها را یکپارچه کرده است، بنابراین یک بار به‌روزرسانی همه آسیب‌پذیری‌ها را پوشش می‌دهد.

اقدامات لازم: فوراً به‌روزرسانی کنید

کاربران باید هرچه سریع‌تر 7-Zip را به نسخه ۲۶.۰۲ یا بالاتر به‌روزرسانی کنند. توجه داشته باشید که به‌روزرسانی از طریق خود نرم‌افزار انجام نمی‌شود و باید به صورت دستی از وب‌سایت رسمی دانلود و نصب شود. همچنین هر محصول شخص ثالثی که از یک نسخه آسیب‌پذیر از رمزگشای XZ 7-Zip استفاده می‌کند، نیازمند وصله اختصاصی از سوی فروشنده خود است. خوشبختانه وصله ۷-Zip ۲۰ روز پیش از اطلاع‌رسانی عمومی منتشر شد؛ بنابراین این یکی از موارد نادری است که به‌روزرسانی به موقع، شما را از مشکل پیشی می‌اندازد، نه اینکه دنبال آن بدوید.