یک آسیبپذیری امنیتی جدید در نرمافزار محبوب 7-Zip شناسایی شده است که میتواند به مهاجمان اجازه دهد با باز کردن یک بایگانی XZ مخرب، کد دلخواه خود را روی سیستم قربانی اجرا کنند. این حفره امنیتی با شناسه CVE-2026-14266 ثبت شده و توسط تیم Zero Day Initiative (ZDI) از شرکت ترند میکرو در تاریخ ۱۵ ژوئیه ۲۰۲۶ عمومیسازی شده است.
جزئیات فنی آسیبپذیری
این آسیبپذیری از نوع سرریز بافر مبتنی بر حافظه پشته (Heap-Based Buffer Overflow) است که در نحوه پردازش دادههای تکهای (Chunked Data) فرمت XZ توسط 7-Zip رخ میدهد. بر اساس گزارش ZDI، مهاجم میتواند با بهرهبرداری از این نقص، «کد را در چارچوب فرآیند جاری» اجرا کند. کد اجرا شده مجوزهای خود 7-Zip را خواهد داشت و هیچ سطح دسترسی اضافیای کسب نمیکند. در سیستمعامل ویندوز، 7-Zip بهطور پیشفرض حتی در حساب ادمین نیز با یک توکن کاربر استاندارد فیلتر شده اجرا میشود؛ بنابراین مهاجم تنها حقوق محدود کاربر را به ارث میبرد، مگر اینکه برنامه با دسترسی بالا (Run as Administrator) راهاندازی شده باشد.
بردار حمله و امتیاز CVSS
تیم ZDI به این آسیبپذیری امتیاز ۷.۰ (بالا) از ۱۰ را اختصاص داده است. بردار کامل CVSS 3.0 این نقص AV:L/AC:H/PR:N/UI:R/S:U/C:H/I:H/A:H است. بردار AV:L نشان میدهد که این حمله از نوع محلی (Local) است و از طریق شبکه قابل دسترسی نیست. عبارت «اجرای کد از راه دور» (Remote Code Execution) که ZDI استفاده کرده، به سناریویی اشاره دارد که مهاجم از راه دور فایل آلوده را تحویل میدهد (مثلاً از طریق ایمیل یا دانلود)، اما قربانی همچنان باید آن را باز کند. پیچیدگی بالای حمله (High Attack Complexity) نیز بهرهبرداری از این آسیبپذیری را دشوارتر میکند.
وضعیت بهرهبرداری و وصله
تا تاریخ ۲۰ ژوئیه ۲۰۲۶، هیچ اثبات مفهومی (Proof-of-Concept) عمومی و هیچ گزارش معتبری از بهرهبرداری فعال از این آسیبپذیری در طبیعت منتشر نشده است. ایگور پاولوف، توسعهدهنده 7-Zip، در تاریخ ۵ ژوئیه این گزارش را از لندون پنگ از شرکت Lunbun LLC دریافت کرد و در تاریخ ۲۵ ژوئن، یعنی ۲۰ روز قبل از انتشار عمومی، وصله آن را در نسخه 7-Zip 26.02 منتشر کرد. کاربرانی که در اواخر ژوئن بهروزرسانی کردهاند، پیش از عمومی شدن جزئیات در امان بودهاند.
مقایسه کد منبع: ریشه مشکل کجاست؟
تحلیل کد منبع 7-Zip نشان میدهد که مشکل در تابع MixCoder_Code در فایل C/XzDec.c وجود دارد. هنگامی که یک جریان XZ خروجی خود را از یک فیلتر عبور میدهد، رمزگشا به جای فضای باقیمانده پس از نوشتههای قبلی، طول کامل بافر خروجی را در هر مرحله دریافت میکرد. این خطا باعث میشد تا رمزگشا فضایی بیش از ظرفیت بافر در اختیار داشته باشد و در نتیجه شرط نوشتن خارج از محدوده (Out-of-Bounds Write) رخ دهد. در نسخه ۲۶.۰۲، کد اصلاح شده است: ابتدا بایتهای قبلاً نوشته شده از طول کل کم میشوند و اگر مجموع جاری از اندازه بافر بیشتر شود، فرآیند متوقف میشود. این کد معیوب حداقل از نسخه ۲۱.۰۷ (۲۰۲۱) تاکنون بدون تغییر در منبع 7-Zip وجود داشته است. اگرچه مشخص نیست کدام نسخهها عملاً قابل بهرهبرداری هستند.
آسیبپذیریهای زنجیرهای 7-Zip
CVE-2026-14266 آخرین مورد از یک سری اشکالات ایمنی حافظه در هندلرهای بایگانی 7-Zip است. پیش از این، در تاریخ ۲۷ آوریل، نسخه ۲۶.۰۱ دستهای از این حفرهها را رفع کرده بود که از جمله میتوان به CVE-2026-48095 با امتیاز بالاتر اشاره کرد؛ یک سرریز نوشتن Heap در هندلر NTFS که توسط آزمایشگاه امنیت گیتهاب در ۲۲ می منتشر شد و اثبات مفهومی عملی برای آن وجود دارد. نسخه ۲۶.۰۲ تمام این رفعها را یکپارچه کرده است، بنابراین یک بار بهروزرسانی همه آسیبپذیریها را پوشش میدهد.
اقدامات لازم: فوراً بهروزرسانی کنید
کاربران باید هرچه سریعتر 7-Zip را به نسخه ۲۶.۰۲ یا بالاتر بهروزرسانی کنند. توجه داشته باشید که بهروزرسانی از طریق خود نرمافزار انجام نمیشود و باید به صورت دستی از وبسایت رسمی دانلود و نصب شود. همچنین هر محصول شخص ثالثی که از یک نسخه آسیبپذیر از رمزگشای XZ 7-Zip استفاده میکند، نیازمند وصله اختصاصی از سوی فروشنده خود است. خوشبختانه وصله ۷-Zip ۲۰ روز پیش از اطلاعرسانی عمومی منتشر شد؛ بنابراین این یکی از موارد نادری است که بهروزرسانی به موقع، شما را از مشکل پیشی میاندازد، نه اینکه دنبال آن بدوید.





