知名開源解壓縮軟體 7-Zip 近日被資安專家揭露存在一個高風險安全漏洞。攻擊者只需通過社交工程等手段,誘騙使用者開啟特定的惡意壓縮檔案,即可在受害者的電腦上遠端執行惡意程式碼。
事實陳述
根據趨勢科技(Trend Micro)旗下的「零時差漏洞懸賞計畫」(Zero Day Initiative, ZDI)披露,這個重大漏洞已被正式追蹤並命名為 CVE-2026-14266。該漏洞屬於基於堆積(Heap-based)的緩衝區溢位漏洞,當 7-Zip 處理特定的 XZ 壓縮資料流時,若遭遇駭客偽造的壓縮包,會觸發記憶體溢位錯誤,進而為攻擊者開啟遠端執行任意程式碼的通道。
各方反應
此漏洞最早由資安團隊 Lunbun 的研究員蘭登·彭(Landon Pen)於今年 6 月初私下通報給 7-Zip 核心開發團隊。7-Zip 團隊迅速展開修復工作,並在幾週內推出了 26.02 版本,成功封堵了這個安全漏洞。為了避免在修補完成前被惡意利用,漏洞的具體技術細節一直被嚴格保密,直至近日 ZDI 正式對外公開詳細的安全公告。
資安專家表示,用戶若不慎瀏覽包含此類威脅的惡意網頁,或直接在本地端開啟有問題的歸檔檔案,相關的惡意程式碼就會獲得與當前登入使用者相同的高系統權限,並在背景悄無聲息地運行。
背景補充
7-Zip 作為一款成功的跨平台開源軟體,不僅支援 Windows 作業系統,還廣泛應用於 Linux、macOS 以及 BSD 等多種操作環境。這意味著此次安全漏洞的潛在受害範圍已遠遠超出傳統的 Windows 使用者群體,所有使用舊版 7-Zip 的跨平台設備都可能成為駭客的攻擊目標。
7-Zip 長期以來維持其極致精簡的架構與高效的執行效能,但為了保持這一特點,多年來始終未將自動更新功能納入內建。此次引發危機的 .xz 格式,是由 7-Zip 核心開發者伊戈爾·帕夫洛夫(Igor Pavlov)基於其早期所創建的 LZMA 壓縮演算法改良而來。
從產業面來看,7-Zip 作為一款備受推崇的解壓縮工具,此次高危漏洞的曝光再次提醒我們,即使是成熟且廣泛使用的軟體,也難以完全避免安全漏洞。用戶應盡快升級至最新版本,並定期關注官方的安全公告。
行動呼籲
面對此次高危漏洞,用戶應立即升級至 7-Zip 26.02 版本,以確保系統安全。同時,建議用戶提高警惕,避免開啟不明來源的壓縮檔案,並定期檢查系統是否有異常行為。
本文改寫整理自公開新聞來源,原始報導由T客邦發布。
常見問題 FAQ
如何檢查我的 7-Zip 是否為最新版本?
您可以前往 7-Zip 官方網站檢查當前的最新版本號,並比較您安裝的版本。如果版本較舊,請立即下載並安裝最新版本。
7-Zip 26.02 版本有哪些主要更新?
7-Zip 26.02 版本主要修補了 CVE-2026-14266 漏洞,解決了遠端執行任意程式碼的風險。此外,還包括了一些性能優化和錯誤修正。
如果我使用的是其他作業系統,是否也需要升級 7-Zip?
是的,7-Zip 在多種作業系統上都有應用,包括 Windows、Linux、macOS 和 BSD。因此,如果您使用的是舊版 7-Zip,建議立即升級至最新版本,以確保系統安全。
※ 此篇文章由 AI 改寫或生成,內容僅供參考,可能存在錯誤或不準確之處。