7-Zip CVE-2026-14266 overflow XZ - actualiza a 26.02
El 15 de julio de 2026 la Zero Day Initiative publicó el ZDI-26-444 para el CVE-2026-14266: datos XZ manipulados pueden desbordar un búfer de heap en 7-Zip y ejecutar código al abrir un archivo malicioso. La corrección ya salió en 7-Zip 26.02 el 25 de junio de 2026; como 7-Zip no se actualiza solo, instálala tú mismo.
Last reviewed: 2026-07-21
Equipo editorial de FreeToolOnlineWhat happened
El aviso ZDI-26-444 (ZDI-CAN-30169), acreditado a Landon Peng de Lunbun LLC, describe un desbordamiento de búfer basado en heap mientras 7-Zip procesa datos XZ en fragmentos. Se requiere interacción del usuario: la víctima debe abrir un archivo malicioso o visitar una página que envíe entrada XZ manipulada. La ZDI afirma que el problema está corregido en 7-Zip 26.02. La cobertura independiente de BleepingComputer coincide con ese cronograma - 26.02 publicado el 25 de junio de 2026, aviso público el 15 de julio de 2026 - y señala que 7-Zip no se actualiza solo. El historial del proveedor en 7-zip.org lista 26.02 en 2026-06-25 con "Some bugs and vulnerabilities were fixed" sin nombrar el CVE; la ZDI es la fuente que vincula la corrección con el CVE-2026-14266.
| Detail | Value |
|---|---|
| Identifier | CVE-2026-14266 (ZDI-26-444) |
| Flaw type | Heap-based buffer overflow in XZ chunked-data handling |
| User interaction | Required (open crafted archive / malicious page) |
| Fixed version | 7-Zip 26.02 (2026-06-25) |
| Public advisory | 2026-07-15 (ZDI coordinated disclosure) |
| Related but separate | CVE-2026-58052 MotW bypass on RAR5 - still a distinct issue on 26.02 |
No confundas esto con el desbordamiento anterior en el manejador NTFS CVE-2026-48095 (corregido en 26.01 según el historial del proveedor) ni con el bypass Mark-of-the-Web en RAR5 registrado como CVE-2026-58052. Actualizar a 26.02 cierra la vía de desbordamiento XZ descrita por la ZDI; eso no significa automáticamente que todos los demás avisos de 7-Zip hayan desaparecido.
Why it matters for everyday files
XZ aparece dentro de paquetes de software, copias de respaldo y archivos anidados que la gente abre sin pensarlo dos veces. Un desbordamiento de heap durante la decodificación convierte un clic rutinario de "extraer esta descarga" en un riesgo de ejecución de código dentro del proceso de 7-Zip. La brecha práctica es operativa: muchas máquinas se quedan en versiones antiguas de 7-Zip durante meses porque nada avisa de la actualización. Los adjuntos de correo y chat que parecen simples .xz / .7z / .tar.xz son justo el hábito para el que se pensaron las herramientas de archivos de este sitio - primero mira dentro, luego decide si vale la pena extraer en el escritorio.
What to do with your files right now
Pasos concretos que cierran el riesgo de desbordamiento XZ:
- Instala 7-Zip 26.02 o más reciente desde el sitio oficial. Descarga solo desde 7-zip.org (o el espejo de releases en GitHub del proveedor). Revisa Ayuda - Acerca de para confirmar que el build muestre 26.02 o posterior.
- Busca copias empaquetadas de 7z.dll. Otras aplicaciones a veces incluyen un decodificador antiguo que el instalador del sistema nunca reemplaza. Prefiere las actualizaciones propias de esas aplicaciones cuando se queden atrás del 26.02.
- Mira antes de descomprimir archivos no confiables. Usa la herramienta unzip file y la guía para extraer ZIP RAR 7Z para ver qué hay dentro antes de extraer en el escritorio con un 7-Zip local.
- Mantén los hábitos de MotW y SmartScreen. El CVE-2026-14266 trata sobre seguridad de memoria en la decodificación XZ; un bypass MotW en RAR5 separado todavía puede importar en Windows. Trata los archivos de remitentes desconocidos como hostiles hasta que se demuestre lo contrario.