Clicky

Esta dirección de correo electrónico está siendo protegida contra los robots de spam. Necesita tener JavaScript habilitado para poder verlo.

Nueva vulnerabilidad en 7-Zip podría permitir que archivos XZ manipulados ejecuten código durante la extracción

7-Zip

Actualiza a 7-Zip 26.02 o posterior en todos los equipos que abran archivos comprimidos externos

Abrir en 7-Zip un archivo XZ manipulado podría permitir a un atacante ejecutar código en la máquina. La vulnerabilidad, CVE-2026-14266, es un desbordamiento de búfer basado en la pila en la forma en que el archivador procesa los datos fragmentados de XZ, y la Iniciativa de Día Cero (ZDI) de Trend Micro la detalló el 15 de julio. Una solución se lanzó el 25 de junio en 7-Zip 26.02.

Según el aviso, la vulnerabilidad permite a un atacante "ejecutar código en el contexto del proceso actual". El código se ejecuta con el token que posee 7-Zip y no obtiene privilegios propios.

En Windows, una instalación normal de 7-Zip se ejecuta con un token de usuario estándar filtrado, incluso en una cuenta de administrador, por lo que el atacante hereda esos derechos limitados a menos que el programa se haya iniciado con privilegios elevados. El fallo fue reportado a 7-Zip el 5 de junio por Landon Peng, de Lunbun LLC.

ZDI califica la vulnerabilidad con un 7.0, o Alto, no como Crítico, a pesar de que varios informes la calificaron así. El vector completo de CVSS 3.0 es AV:L/AC:H/PR:N/UI:R/S:U/C:H/I:H/A:H. Esto AV:Llo convierte en un vector de ataque local, no accesible a través de la red ni que requiera un clic.

La "ejecución remota de código" de ZDI describe cómo un atacante remoto envía el archivo, que la víctima aún debe abrir con 7-Zip, ya sea por correo electrónico, descarga o a través de una página web que lo comprime. La alta complejidad del ataque dificulta aún más su explotación confiable. Hasta el 20 de julio de 2026, no se había encontrado ninguna prueba de concepto pública de la vulnerabilidad ni ningún informe creíble de su explotación en la práctica.

Investigadores compararon el código fuente del decodificador XZ en distintas versiones. La corrección se encuentra en una función, MixCoder_Codeen C/XzDec.c. Cuando un flujo XZ procesa su salida a través de un filtro, el decodificador recibía la longitud completa del búfer de salida en cada pasada en lugar del espacio restante tras escrituras anteriores. Esto le proporcionaba más espacio para trabajar que el que contenía el búfer, la condición de escritura fuera de límites descrita por ZDI.

La versión 26.02 resta los bytes ya escritos y se detiene si el total acumulado supera el búfer. El mismo manejo defectuoso de la longitud parece estar presente en el código fuente de 7-Zip al menos hasta la versión 21.07 (2021), aunque ni ZDI ni 7-Zip han especificado qué versiones son vulnerables.

CVE-2026-14266 es la última de una serie de vulnerabilidades de seguridad de memoria en los gestores de archivos de 7-Zip. El 27 de abril, la versión 26.01 corrigió varias de ellas, incluida la vulnerabilidad CVE-2026-48095, la más grave, un desbordamiento de escritura en la pila del gestor NTFS que GitHub Security Lab detalló el 22 de mayo con una prueba de concepto funcional. La vulnerabilidad XZ es la menos visible de las dos hasta el momento, y la versión 26.02 incluye todas estas correcciones, por lo que una sola actualización las cubre todas.

Por lo tanto, actualiza a 7-Zip 26.02 o posterior en todos los equipos que abran archivos comprimidos externos. La actualización se realiza manualmente desde el sitio web oficial, por lo que los equipos configurados para funcionar automáticamente no la detectarán por sí solos. Cualquier producto que incluya una copia vulnerable del decodificador XZ de 7-Zip requiere una solución por parte del fabricante.

El parche se lanzó 20 días antes del aviso, así que quienes actualizaron a finales de junio ya estaban cubiertos antes de que se hicieran públicos los detalles. Por una vez, actualizar permite anticiparse al problema en lugar de tener que ir a remolque.

Jesus_Caceres