Il punto non è solo aggiornare 7-Zip. La falla resta anche nei prodotti di terze parti che incorporano il decoder XZ, quindi la correzione del programma installato dall’utente non basta se il codice vulnerabile è stato copiato dentro un altro prodotto.
7-Zip 26.02 corregge CVE-2026-14266, un heap overflow nel trattamento degli archivi XZ che può far eseguire codice nel processo di 7-Zip quando si apre un archivio costruito ad arte. Le fonti non segnalano sfruttamento attivo, ma confermano che il difetto riguarda il componente di decompressione e che i bundle di terze parti richiedono patch proprie dal vendor.
Per gli ambienti che usano 7-Zip, la verifica dello stato di patch resta il primo controllo. Per i prodotti che includono quel decoder, il rischio persiste finché il fornitore non rilascia una versione corretta separata.
Update now: 7-Zip fixes RCE flaw exploitable with malicious archives
7-Zip version 26.02 was released on June 25 to fix a remote code execution vulnerability that could allow attackers to execute malicious code by convincing users to open specially crafted compressed files.