速度手动更新 7-Zip曝高危漏洞解压即中招
日前安全研究员近日公布了7-Zip远程代码执行漏洞CVE-2026-14266,攻击者可制作包含特殊XZ数据的恶意压缩包,诱导用户使用7-Zip打开或解压,从而触发堆缓冲区溢出,以当前用户身份远程执行恶意代码。据Zero Day Initiative披露,该漏洞存在于7-Zip处理XZ分块数据的流程中,精心构造的XZ压缩数据可触发堆缓冲区溢出。攻击者利用此漏洞可在当前进程上下文中执行代码。不过这一漏洞需要用户访问恶意页面或打开恶意文件才会被触发,并非零点击漏洞。但实际利用门槛并不算高,攻击者可以将恶意压缩包伪装成订单、合同、发票等常见文件,通过钓鱼邮件发送给目标用户。毕竟压缩包比EXE可执行文件看上去要安全的多,用户警惕性更低。7-Zip已在新版26.02中增加空间检查,防止解码器写入超出缓冲区范围的数据。需要