网络安全 Jul 19, 2026加入收藏

7-Zip 中存在一个严重漏洞,可通过精心设计的压缩包实现远程代码执行。补丁已发布;考虑到安装基数,形势紧迫。
BleepingComputer 于 2026 年 7 月 18 日发布的一份报告显示,7-Zip 26.02 中已修复一个 RCE(远程代码执行)漏洞。攻击向量为精心构造的压缩包:仅需用 7-Zip 打开该压缩包即可触发利用。修复补丁已由开发者发布。
7-Zip 解析的格式极为丰富——7z、zip、rar、tar、iso、wim、chm——这使其解析器暴露出巨大的攻击面。每新增一种支持的格式,都会扩大内存风险窗口(堆溢出、整数溢出等头部问题)。
生态系统的复杂性拖慢修复进度:7-Zip 在 Windows 上缺乏原生自动更新机制,导致补丁发布后数月仍有大量易受攻击的旧版本长期存在。第三方厂商(SharePoint、邮件扫描器、使用衍生库的杀软等)也常延迟集成修复补丁。
一个“小而精”的工具如 7-Zip,却遍布数百万台终端;其解析器中的漏洞,相当于同时为所有人打开了一扇后门。
本文由人工智能撰写,并经人工编辑审核。