Initializing, please wait a moment

7-Zip CVE-2026-14266: XZ-Überlauf - Update auf 26.02

Am 15. Juli 2026 veröffentlichte die Zero Day Initiative ZDI-26-444 zu CVE-2026-14266: präparierte XZ-Chunk-Daten können in 7-Zip einen Heap-Buffer-Overflow auslösen und beim Öffnen eines bösartigen Archivs Code ausführen. Die Korrektur ist bereits seit 7-Zip 26.02 verfügbar. Da 7-Zip kein automatisches Update besitzt, müssen Sie es selbst installieren, dann beim Entpacken einer Datei weiterhin vorsichtig bleiben.

Last reviewed: 2026-07-21



What happened

Das Advisory ZDI-26-444 (ZDI-CAN-30169), mit Dank an Landon Peng von Lunbun LLC, beschreibt einen Heap-basierten Buffer-Overflow bei der Verarbeitung von XZ-Chunk-Daten durch 7-Zip. Eine Nutzerinteraktion ist erforderlich: das Opfer muss eine bösartige Datei öffnen oder eine Seite besuchen, die präparierte XZ-Eingaben liefert. ZDI erklärt, dass das Problem in 7-Zip 26.02 behoben ist. Die unabhängige Berichterstattung von BleepingComputer stimmt mit dieser Zeitlinie überein - 26.02 erschien am 25. Juni 2026, das öffentliche Advisory am 15. Juli 2026 - und merkt an, dass 7-Zip sich nicht selbst aktualisiert. Die Versionshistorie auf 7-zip.org listet 26.02 zum 2026-06-25 mit dem Hinweis "Some bugs and vulnerabilities were fixed", ohne die CVE namentlich zu nennen; ZDI ist die Quelle, die die Korrektur mit CVE-2026-14266 verknüpft.

DetailValue
IdentifierCVE-2026-14266 (ZDI-26-444)
Flaw typeHeap-based buffer overflow in XZ chunked-data handling
User interactionRequired (open crafted archive / malicious page)
Fixed version7-Zip 26.02 (2026-06-25)
Public advisory2026-07-15 (ZDI coordinated disclosure)
Related but separateCVE-2026-58052 MotW bypass on RAR5 - still a distinct issue on 26.02
Check 7-Zip CVE-2026-14266: ZDI-26-444, XZ heap overflow, user interaction required, fixed in 7-Zip 26.02 on 2026-06-25.
CVE-2026-14266 XZ overflow; fixed in 7-Zip 26.02 (2026-06-25).

Verwechseln Sie dies nicht mit dem früheren NTFS-Handler-Überlauf CVE-2026-48095 (laut Versionshistorie in 26.01 behoben) oder mit dem Mark-of-the-Web-Bypass auf RAR5, der als CVE-2026-58052 erfasst ist. Das Update auf 26.02 schließt nur den von ZDI beschriebenen XZ-Überlauf-Pfad; es bedeutet nicht automatisch, dass alle anderen 7-Zip-Advisories damit verschwunden sind.


Why it matters for everyday files

XZ steckt in Softwarepaketen, Backup-Streams und verschachtelten Archiven, die Menschen ohne groß nachzudenken öffnen. Ein Heap-Overflow beim Dekodieren macht aus einem gewöhnlichen "Datei entpacken"-Klick ein Risiko für Codeausführung im 7-Zip-Prozess. Die praktische Lücke ist organisatorisch: viele Rechner bleiben monatelang auf älteren 7-Zip-Builds, weil nichts an ein Update erinnert. E-Mail- und Chat-Anhänge, die wie gewöhnliche .xz-/.7z-/.tar.xz-Dateien aussehen, sind genau die Gewohnheit, für die die Archiv-Tools dieser Seite gedacht sind - erst hineinschauen, dann entscheiden, ob ein Desktop-Extract mit lokalem 7-Zip lohnt.


What to do with your files right now

Konkrete Schritte, die das XZ-Überlaufrisiko schließen:

  • 7-Zip 26.02 oder neuer von der offiziellen Seite installieren. Nur von 7-zip.org herunterladen (oder dem offiziellen GitHub-Releases-Mirror des Herstellers). Unter Help - About prüfen, dass der Build-String 26.02 oder neuer zeigt.
  • Nach eingebetteten 7z.dll-Kopien suchen. Andere Anwendungen bringen manchmal einen alten Decoder mit, den der OS-Installer nie ersetzt. Bevorzugen Sie deren eigene Updates, wenn diese hinter 26.02 zurückliegen.
  • Vor dem Entpacken unbekannter Archive erst hineinschauen. Nutzen Sie das Unzip-File-Tool und den ZIP-RAR-7Z-Extrahieren-Leitfaden, um den Inhalt zu sehen, bevor Sie mit einem lokalen 7-Zip-Build auf den Desktop entpacken.
  • MotW- und SmartScreen-Gewohnheiten beibehalten. CVE-2026-14266 betrifft die Speichersicherheit beim XZ-Dekodieren; ein separater RAR5-MotW-Bypass kann unter Windows weiterhin relevant sein. Behandeln Sie Archive von unbekannten Absendern als gefährlich, bis das Gegenteil belegt ist.
Check 7-Zip CVE next steps: install 26.02 or newer, hunt old 7z.dll copies, peek before unpack, keep MotW SmartScreen habits.
Check install 26.02+, hunt old DLLs, peek first, keep MotW habits.

Sources

← Back to News

Related guides: