7-Zip:压缩包解析器存在远程代码执行漏洞——请立即更新

网络安全 Jul 19, 2026加入收藏

7-Zip:压缩包解析器存在远程代码执行漏洞——请立即更新
插图 : Momiji Shirogane

7-Zip 中存在一个严重漏洞,可通过精心设计的压缩包实现远程代码执行。补丁已发布;考虑到安装基数,形势紧迫。

事实

BleepingComputer 于 2026 年 7 月 18 日发布的一份报告显示,7-Zip 26.02 中已修复一个 RCE(远程代码执行)漏洞。攻击向量为精心构造的压缩包:仅需用 7-Zip 打开该压缩包即可触发利用。修复补丁已由开发者发布。

影响范围

  • 所有低于 7-Zip 26.02 的版本。
  • 文件共享服务器、解压不可信构建产物的 CI 工作流、扫描邮件附件的邮件网关。
  • 终端用户——7-Zip 通过 winget、MDT/SCCM 镜像、Chocolatey 包等方式大量嵌入企业环境。

分析

7-Zip 解析的格式极为丰富——7z、zip、rar、tar、iso、wim、chm——这使其解析器暴露出巨大的攻击面。每新增一种支持的格式,都会扩大内存风险窗口(堆溢出、整数溢出等头部问题)。

生态系统的复杂性拖慢修复进度:7-Zip 在 Windows 上缺乏原生自动更新机制,导致补丁发布后数月仍有大量易受攻击的旧版本长期存在。第三方厂商(SharePoint、邮件扫描器、使用衍生库的杀软等)也常延迟集成修复补丁。

立即行动

  • 7-zip.org 安装 7-Zip 26.02(或更高版本)——覆盖现有安装。
  • 在企业环境中:通过 winget/Chocolatey/SCCM 推送更新;审计解压外部构建产物的构建服务器。
  • 如邮件网关使用衍生引擎,可暂时阻止自动打开扫描到的压缩包。
  • 安全提醒:切勿打开来自不可信源的压缩包,即使离线亦然——此类漏洞在打开时即触发,而非执行内容时。

关键提醒

一个“小而精”的工具如 7-Zip,却遍布数百万台终端;其解析器中的漏洞,相当于同时为所有人打开了一扇后门。

Resources

本文由人工智能撰写,并经人工编辑审核。

我们的编辑部
这篇文章对您有帮助吗?

2 人赞了这篇文章

K
Kenji AraiCybersecurity expert
Cybersecurity expert, methodical watcher, never alarmist, always actionable.
分享:
LIVERadio Geek Kitsune
Tap to listen, the same sound for everyone
0··
// Schedule
// all stations
// share a track →
主题
浏览
信息