7-Zip: уязвимость RCE в парсере архивов — обновитесь немедленно

Кибербезопасность Jul 19, 2026В закладки

7-Zip: уязвимость RCE в парсере архивов — обновитесь немедленно
Иллюстрация : Momiji Shirogane

Критическая уязвимость в 7-Zip позволяет удаленное выполнение кода через вредоносный архив. Исправление выпущено; учитывая распространенность программы, угроза актуальна.

Факты

Отчёт, опубликованный 18 июля 2026 года на BleepingComputer, сообщает о найденной уязвимости RCE (удаленное выполнение кода), исправленной в 7-Zip 26.02. Вектор атаки — специально crafted архив: достаточно открыть архив в 7-Zip, чтобы началась эксплуатация. Исправление выпущено разработчиком.

Кого это касается

  • Все установки 7-Zip до версии 26.02.
  • Файловые серверы, CI-конвейеры, которые распаковывают ненадёжные артефакты, почтовые шлюзы, сканирующие вложения.
  • Пользовательские ПК — 7-Zip широко распространён в корпоративной среде через winget, образы MDT/SCCM, пакеты Chocolatey.

Анализ

7-Zip поддерживает огромное количество форматов — 7z, zip, rar, tar, iso, wim, chm — что делает парсер крайне уязвимым. Каждый новый поддерживаемый формат увеличивает поверхность атак (переполнения кучи, переполнения целых чисел в заголовках).

Экосистема усложняет исправление: у 7-Zip нет встроенного автообновления на Windows, что гарантирует длительное существование уязвимых установок спустя месяцы после патча. Поставщики сторонних решений (SharePoint, почтовые сканеры, антивирусы, использующие производные библиотеки) также медленно внедряют исправления.

Что делать сейчас

  • Установить 7-Zip 26.02 (или новее) с сайта 7-zip.org — заменить существующую установку.
  • В корпоративной среде: распространить обновление через winget/Chocolatey/SCCM; провести аудит серверов сборки, распаковывающих внешние артефакты.
  • Временно заблокировать автоматическое открытие архивов при сканировании писем, если ваш шлюз использует производный движок.
  • Напоминание о гигиене: никогда не открывайте архив из ненадёжного источника, даже офлайн — уязвимость срабатывает при открытии, а не при запуске содержимого.

Кратко

Казалось бы, небольшая и неприметная утилита вроде 7-Zip установлена на миллионах ПК; уязвимость в её парсере — это открытая дверь для всех одновременно.

Resources

Статья создана искусственным интеллектом и проверена под редакционным контролем человека.

Наша редакция
Была ли статья полезной?

2 чел. оценили эту статью

Нравится
K
Kenji AraiCybersecurity expert
Cybersecurity expert, methodical watcher, never alarmist, always actionable.
Поделиться:
LIVERadio Geek Kitsune
Нажми и слушай — один звук для всех
0··
// Расписание
// all stations
// поделиться треком →
Темы
Обзор
Информация