7-Zip CVE-2026-14266: XZ-Überlauf - Update auf 26.02
Am 15. Juli 2026 veröffentlichte die Zero Day Initiative ZDI-26-444 zu CVE-2026-14266: präparierte XZ-Chunk-Daten können in 7-Zip einen Heap-Buffer-Overflow auslösen und beim Öffnen eines bösartigen Archivs Code ausführen. Die Korrektur ist bereits seit 7-Zip 26.02 verfügbar. Da 7-Zip kein automatisches Update besitzt, müssen Sie es selbst installieren, dann beim Entpacken einer Datei weiterhin vorsichtig bleiben.
Last reviewed: 2026-07-21
FreeToolOnline editorial teamWhat happened
Das Advisory ZDI-26-444 (ZDI-CAN-30169), mit Dank an Landon Peng von Lunbun LLC, beschreibt einen Heap-basierten Buffer-Overflow bei der Verarbeitung von XZ-Chunk-Daten durch 7-Zip. Eine Nutzerinteraktion ist erforderlich: das Opfer muss eine bösartige Datei öffnen oder eine Seite besuchen, die präparierte XZ-Eingaben liefert. ZDI erklärt, dass das Problem in 7-Zip 26.02 behoben ist. Die unabhängige Berichterstattung von BleepingComputer stimmt mit dieser Zeitlinie überein - 26.02 erschien am 25. Juni 2026, das öffentliche Advisory am 15. Juli 2026 - und merkt an, dass 7-Zip sich nicht selbst aktualisiert. Die Versionshistorie auf 7-zip.org listet 26.02 zum 2026-06-25 mit dem Hinweis "Some bugs and vulnerabilities were fixed", ohne die CVE namentlich zu nennen; ZDI ist die Quelle, die die Korrektur mit CVE-2026-14266 verknüpft.
| Detail | Value |
|---|---|
| Identifier | CVE-2026-14266 (ZDI-26-444) |
| Flaw type | Heap-based buffer overflow in XZ chunked-data handling |
| User interaction | Required (open crafted archive / malicious page) |
| Fixed version | 7-Zip 26.02 (2026-06-25) |
| Public advisory | 2026-07-15 (ZDI coordinated disclosure) |
| Related but separate | CVE-2026-58052 MotW bypass on RAR5 - still a distinct issue on 26.02 |
Verwechseln Sie dies nicht mit dem früheren NTFS-Handler-Überlauf CVE-2026-48095 (laut Versionshistorie in 26.01 behoben) oder mit dem Mark-of-the-Web-Bypass auf RAR5, der als CVE-2026-58052 erfasst ist. Das Update auf 26.02 schließt nur den von ZDI beschriebenen XZ-Überlauf-Pfad; es bedeutet nicht automatisch, dass alle anderen 7-Zip-Advisories damit verschwunden sind.
Why it matters for everyday files
XZ steckt in Softwarepaketen, Backup-Streams und verschachtelten Archiven, die Menschen ohne groß nachzudenken öffnen. Ein Heap-Overflow beim Dekodieren macht aus einem gewöhnlichen "Datei entpacken"-Klick ein Risiko für Codeausführung im 7-Zip-Prozess. Die praktische Lücke ist organisatorisch: viele Rechner bleiben monatelang auf älteren 7-Zip-Builds, weil nichts an ein Update erinnert. E-Mail- und Chat-Anhänge, die wie gewöhnliche .xz-/.7z-/.tar.xz-Dateien aussehen, sind genau die Gewohnheit, für die die Archiv-Tools dieser Seite gedacht sind - erst hineinschauen, dann entscheiden, ob ein Desktop-Extract mit lokalem 7-Zip lohnt.
What to do with your files right now
Konkrete Schritte, die das XZ-Überlaufrisiko schließen:
- 7-Zip 26.02 oder neuer von der offiziellen Seite installieren. Nur von 7-zip.org herunterladen (oder dem offiziellen GitHub-Releases-Mirror des Herstellers). Unter Help - About prüfen, dass der Build-String 26.02 oder neuer zeigt.
- Nach eingebetteten 7z.dll-Kopien suchen. Andere Anwendungen bringen manchmal einen alten Decoder mit, den der OS-Installer nie ersetzt. Bevorzugen Sie deren eigene Updates, wenn diese hinter 26.02 zurückliegen.
- Vor dem Entpacken unbekannter Archive erst hineinschauen. Nutzen Sie das Unzip-File-Tool und den ZIP-RAR-7Z-Extrahieren-Leitfaden, um den Inhalt zu sehen, bevor Sie mit einem lokalen 7-Zip-Build auf den Desktop entpacken.
- MotW- und SmartScreen-Gewohnheiten beibehalten. CVE-2026-14266 betrifft die Speichersicherheit beim XZ-Dekodieren; ein separater RAR5-MotW-Bypass kann unter Windows weiterhin relevant sein. Behandeln Sie Archive von unbekannten Absendern als gefährlich, bis das Gegenteil belegt ist.