В широко распространённой программе для работы с архивами 7-Zip снова была обнаружена опасная уязвимость в системе безопасности, которая позволяет злоумышленникам внедрить вредоносный код пользователям и запустить его на выполнение. Уязвимость была обнаружена исследователем из GHSL (Github Security Lab). Как он описывает в записи в блоге (открывается в новом окне), уже существует исправленная версия. Пользователям следует оперативно обновить 7-Zip.
Данная уязвимость зарегистрирована как CVE-2026-48095 и имеет высокий уровень серьёзности с показателем CVSS 8,8. Согласно отчёту, причиной является возможное переполнение буфера в куче, вызванное "слишком малым выделением памяти в буфере потока сжатия NTFS".
При успешной атаке может быть вызвано как состояние отказа в обслуживании (Denial-of-Service), так и запущен вредоносный код. Однако не все системы одинаково уязвимы. На 32-битных системах переполнение буфера должно срабатывать всегда. На 64-битных системах атака, вероятно, будет успешной только при наличии не менее 16 ГБ оперативной памяти.
Скрывается под любыми расширениями файлов
По словам исследователя из Github, уязвимость можно использовать с помощью специально созданного NTFS-образа, который, однако, может иметь любое расширение имени файла. В качестве примеров он приводит распространённые расширения для архивов данных: .7z, .zip и .rar. Сообщается, что атака работает и вообще без расширения файла.
Из-за определённой сигнатуры в образе злоумышленника обработчик NTFS открывает соответствующий файл после того, как обработчик, настроенный на расширение, отклонил его. Согласно данным, для этого достаточно, чтобы пользователь открыл образ в 7-Zip. Для успешной атаки, по-видимому, не требуется дальнейшего взаимодействия с пользователем.
Более подробная информация о CVE-2026-48095, а также proof-of-concept эксплойт доступны в отчёте GHSL (открывается в новом окне). Уязвимость была исправлена в версии 7-Zip 26.01, выпущенной 27 апреля. Она доступна для Windows, Linux и MacOS и может быть загружена с официального сайта проекта (открывается в новом окне).