Vulnerabilità · 70 giorni fa
Il punto non è solo aggiornare 7-Zip. La falla resta anche nei prodotti di terze parti che incorporano il decoder XZ, quindi la correzione del programma installato dall’utente non basta se il codice vulnerabile è stato copiato dentro un altro prodotto.
7-Zip 26.02 corregge CVE-2026-14266, un heap overflow nel trattamento degli archivi XZ che può far eseguire codice nel processo di 7-Zip quando si apre un archivio costruito ad arte. Le fonti non segnalano sfruttamento attivo, ma confermano che il difetto riguarda il componente di decompressione e che i bundle di terze parti richiedono patch proprie dal vendor.
Per gli ambienti che usano 7-Zip, la verifica dello stato di patch resta il primo controllo. Per i prodotti che includono quel decoder, il rischio persiste finché il fornitore non rilascia una versione corretta separata.
3 fonti che coprono questa storia
New 7-Zip Vulnerability Could Let Crafted XZ Archives Run Code During Extraction
CVE-2026-14266 is a high-severity heap overflow in 7-Zip’s XZ decoder that could run code when a user opens a crafted archive.
Update now: 7-Zip fixes RCE flaw exploitable with malicious archives
7-Zip version 26.02 was released on June 25 to fix a remote code execution vulnerability that could allow attackers to execute malicious code by convincing users to open specially crafted compressed files.
Zero Day Initiative Advisories
7-Zip XZ Decompression Heap-based Buffer Overflow Remote Code Execution Vulnerability
7-Zip XZ Decompression Heap-based Buffer Overflow Remote Code Execution Vulnerability July 15th, 2026 Vulnerability Details This vulnerability allows remote attackers to execute arbitrary code on affected installations of 7-Zip.
Part of the PlainSec briefing for 2026-07-19