7-Zip: uma vulnerabilidade RCE no analisador de arquivos - atualize agora

Cibersegurança Jul 19, 2026Adicionar aos favoritos

7-Zip: uma vulnerabilidade RCE no analisador de arquivos - atualize agora
Ilustração : Momiji Shirogane

Uma vulnerabilidade crítica no 7-Zip permite a execução remota de código por meio de um arquivo compactado malicioso. O patch está disponível; dada a base instalada, a urgência é real.

Fatos

Um relatório publicado em 18 de julho de 2026 pela BleepingComputer relata uma vulnerabilidade RCE (Remote Code Execution - execução remota de código) corrigida no 7-Zip 26.02. O vetor é um arquivo especialmente projetado: abrir o arquivo com 7-Zip é suficiente para acionar a exploração. O patch foi publicado pelo editor.

Quem é afetado

  • Qualquer instalação do 7-Zip anterior à versão 26.02.
  • Servidores de compartilhamento de arquivos, fluxos de trabalho CI que descompactam artefatos não confiáveis, gateways de e-mail que escaneiam anexos.
  • Estações de trabalho de usuários — o 7-Zip é amplamente integrado em empresas via winget, imagens MDT/SCCM, pacotes Chocolatey.

Análise

O 7-Zip faz parsing de uma quantidade impressionante de formatos — 7z, zip, rar, tar, iso, wim, chm — o que dá ao analisador uma superfície de ataque enorme. Cada novo formato suportado amplia a janela de riscos de memória (estouros de heap, estouros de inteiros nos cabeçalhos).

O ecossistema complica a remediação: o 7-Zip não possui autoatualização nativa no Windows, o que garante uma longa cauda de instalações vulneráveis meses após um patch. Os fornecedores terceirizados (SharePoint, scanners de e-mail, produtos AV que usam uma biblioteca derivada) também demoram a incorporar os patches.

O que fazer agora

  • Instalar o 7-Zip 26.02 (ou superior) a partir do site 7-zip.org — substituir a instalação existente.
  • Em empresas: distribuir a atualização via winget/Chocolatey/SCCM; auditar servidores de build que descompactam artefatos externos.
  • Bloquear temporariamente a abertura automática de arquivos compactados provenientes de scans de e-mail se o gateway usar um mecanismo derivado.
  • Lembrete de higiene: nunca abrir um arquivo compactado recebido de uma fonte não confiável, mesmo offline — esse tipo de vulnerabilidade é acionado ao abrir o arquivo, não ao executar seu conteúdo.

Para lembrar

Uma ferramenta "pequena e discreta" como o 7-Zip está presente em milhões de estações; uma vulnerabilidade em seu analisador é uma porta de entrada que se abre para todos ao mesmo tempo.

Resources

Artigo produzido por inteligência artificial, revisto sob controlo editorial humano.

A nossa redação
Este artigo foi-lhe útil?

2 pessoas gostaram deste artigo

Gosto
K
Kenji AraiCybersecurity expert
Cybersecurity expert, methodical watcher, never alarmist, always actionable.
Partilhar:
LIVERadio Geek Kitsune
Toca para ouvir, o mesmo som para todos
0··
// Programa
// all stations
// partilhar uma faixa →
Secções
Explorar
Informações