Initializing, please wait a moment

7-Zip CVE-2026-14266: celah overflow XZ - update ke 26.02

Pada 15 Juli 2026 Zero Day Initiative mempublikasikan ZDI-26-444 untuk CVE-2026-14266: data XZ berbentuk chunk yang dibuat khusus dapat menyebabkan heap buffer overflow di 7-Zip dan menjalankan kode berbahaya jika Anda membuka arsip yang jahat. Perbaikannya sudah tersedia di 7-Zip 26.02 sejak 25 Juni 2026. Karena 7-Zip tidak memiliki fitur update otomatis, Anda harus menginstal update ini sendiri, lalu tetap waspada terhadap arsip yang tidak terpercaya saat mengekstrak sebuah file.

Last reviewed: 2026-07-21



What happened

Advisory ZDI-26-444 (ZDI-CAN-30169), dengan kredit untuk Landon Peng dari Lunbun LLC, menjelaskan heap-based buffer overflow saat 7-Zip memproses data XZ berbentuk chunk. Interaksi pengguna diperlukan: korban harus membuka file jahat atau mengunjungi halaman yang mengirim input XZ yang dibuat khusus. ZDI menyatakan masalah ini sudah diperbaiki di 7-Zip 26.02. Laporan independen dari BleepingComputer sesuai dengan linimasa ini - 26.02 dirilis 25 Juni 2026, advisory publik pada 15 Juli 2026 - dan mencatat bahwa 7-Zip tidak memperbarui dirinya sendiri secara otomatis. File riwayat vendor di 7-zip.org mencantumkan 26.02 pada tanggal 2026-06-25 dengan catatan "Some bugs and vulnerabilities were fixed" tanpa menyebut CVE secara spesifik; ZDI adalah sumber yang mengaitkan perbaikan ini dengan CVE-2026-14266.

DetailValue
IdentifierCVE-2026-14266 (ZDI-26-444)
Flaw typeHeap-based buffer overflow in XZ chunked-data handling
User interactionRequired (open crafted archive / malicious page)
Fixed version7-Zip 26.02 (2026-06-25)
Public advisory2026-07-15 (ZDI coordinated disclosure)
Related but separateCVE-2026-58052 MotW bypass on RAR5 - still a distinct issue on 26.02
Check 7-Zip CVE-2026-14266: ZDI-26-444, XZ heap overflow, user interaction required, fixed in 7-Zip 26.02 on 2026-06-25.
CVE-2026-14266 XZ overflow; fixed in 7-Zip 26.02 (2026-06-25).

Jangan sampai keliru dengan celah overflow NTFS-handler sebelumnya, CVE-2026-48095 (sudah diperbaiki di 26.01 menurut riwayat vendor), atau dengan celah bypass Mark-of-the-Web pada RAR5 yang dilacak sebagai CVE-2026-58052. Update ke 26.02 hanya menutup jalur overflow XZ yang dijelaskan ZDI; ini tidak berarti semua advisory 7-Zip lainnya otomatis hilang.


Why it matters for everyday files

XZ muncul di dalam paket software, aliran backup, dan arsip bersarang yang dibuka orang tanpa banyak berpikir. Heap overflow saat proses decode mengubah klik "ekstrak file ini" yang biasa menjadi risiko eksekusi kode di dalam proses 7-Zip. Kesenjangan praktisnya bersifat operasional: banyak komputer tetap memakai build 7-Zip lama selama berbulan-bulan karena tidak ada yang mengingatkan untuk update. Lampiran email dan chat yang terlihat seperti file .xz / .7z / .tar.xz biasa persis jenis file yang alat arsip di situs ini dibuat untuk menanganinya - lihat isinya dulu, baru putuskan apakah ekstrak lewat 7-Zip di komputer Anda layak dilakukan.


What to do with your files right now

Langkah konkret untuk menutup risiko overflow XZ ini:

  • Instal 7-Zip 26.02 atau lebih baru dari situs resmi. Unduh hanya dari 7-zip.org (atau mirror rilis GitHub resmi vendor). Periksa Help - About untuk memastikan build menunjukkan 26.02 atau lebih baru.
  • Cari salinan 7z.dll yang ikut terpasang di aplikasi lain. Aplikasi lain terkadang membawa decoder lama yang tidak pernah diganti oleh installer OS Anda. Prioritaskan update dari aplikasi tersebut sendiri ketika versinya masih tertinggal dari 26.02.
  • Lihat isi dulu sebelum mengekstrak arsip yang tidak terpercaya. Gunakan alat unzip file dan panduan ekstrak ZIP RAR 7Z untuk melihat isinya sebelum mengekstrak ke komputer dengan 7-Zip lokal.
  • Pertahankan kebiasaan MotW dan SmartScreen. CVE-2026-14266 berkaitan dengan keamanan memori saat decode XZ; celah bypass MotW yang terpisah pada RAR5 tetap bisa berdampak di Windows. Perlakukan arsip dari pengirim yang tidak dikenal sebagai berbahaya sampai terbukti sebaliknya.
Check 7-Zip CVE next steps: install 26.02 or newer, hunt old 7z.dll copies, peek before unpack, keep MotW SmartScreen habits.
Check install 26.02+, hunt old DLLs, peek first, keep MotW habits.

Sources

← Back to News

Related tools:

Related guides: