7-Zip CVE-2026-14266: celah overflow XZ - update ke 26.02
Pada 15 Juli 2026 Zero Day Initiative mempublikasikan ZDI-26-444 untuk CVE-2026-14266: data XZ berbentuk chunk yang dibuat khusus dapat menyebabkan heap buffer overflow di 7-Zip dan menjalankan kode berbahaya jika Anda membuka arsip yang jahat. Perbaikannya sudah tersedia di 7-Zip 26.02 sejak 25 Juni 2026. Karena 7-Zip tidak memiliki fitur update otomatis, Anda harus menginstal update ini sendiri, lalu tetap waspada terhadap arsip yang tidak terpercaya saat mengekstrak sebuah file.
Last reviewed: 2026-07-21
FreeToolOnline editorial teamWhat happened
Advisory ZDI-26-444 (ZDI-CAN-30169), dengan kredit untuk Landon Peng dari Lunbun LLC, menjelaskan heap-based buffer overflow saat 7-Zip memproses data XZ berbentuk chunk. Interaksi pengguna diperlukan: korban harus membuka file jahat atau mengunjungi halaman yang mengirim input XZ yang dibuat khusus. ZDI menyatakan masalah ini sudah diperbaiki di 7-Zip 26.02. Laporan independen dari BleepingComputer sesuai dengan linimasa ini - 26.02 dirilis 25 Juni 2026, advisory publik pada 15 Juli 2026 - dan mencatat bahwa 7-Zip tidak memperbarui dirinya sendiri secara otomatis. File riwayat vendor di 7-zip.org mencantumkan 26.02 pada tanggal 2026-06-25 dengan catatan "Some bugs and vulnerabilities were fixed" tanpa menyebut CVE secara spesifik; ZDI adalah sumber yang mengaitkan perbaikan ini dengan CVE-2026-14266.
| Detail | Value |
|---|---|
| Identifier | CVE-2026-14266 (ZDI-26-444) |
| Flaw type | Heap-based buffer overflow in XZ chunked-data handling |
| User interaction | Required (open crafted archive / malicious page) |
| Fixed version | 7-Zip 26.02 (2026-06-25) |
| Public advisory | 2026-07-15 (ZDI coordinated disclosure) |
| Related but separate | CVE-2026-58052 MotW bypass on RAR5 - still a distinct issue on 26.02 |
Jangan sampai keliru dengan celah overflow NTFS-handler sebelumnya, CVE-2026-48095 (sudah diperbaiki di 26.01 menurut riwayat vendor), atau dengan celah bypass Mark-of-the-Web pada RAR5 yang dilacak sebagai CVE-2026-58052. Update ke 26.02 hanya menutup jalur overflow XZ yang dijelaskan ZDI; ini tidak berarti semua advisory 7-Zip lainnya otomatis hilang.
Why it matters for everyday files
XZ muncul di dalam paket software, aliran backup, dan arsip bersarang yang dibuka orang tanpa banyak berpikir. Heap overflow saat proses decode mengubah klik "ekstrak file ini" yang biasa menjadi risiko eksekusi kode di dalam proses 7-Zip. Kesenjangan praktisnya bersifat operasional: banyak komputer tetap memakai build 7-Zip lama selama berbulan-bulan karena tidak ada yang mengingatkan untuk update. Lampiran email dan chat yang terlihat seperti file .xz / .7z / .tar.xz biasa persis jenis file yang alat arsip di situs ini dibuat untuk menanganinya - lihat isinya dulu, baru putuskan apakah ekstrak lewat 7-Zip di komputer Anda layak dilakukan.
What to do with your files right now
Langkah konkret untuk menutup risiko overflow XZ ini:
- Instal 7-Zip 26.02 atau lebih baru dari situs resmi. Unduh hanya dari 7-zip.org (atau mirror rilis GitHub resmi vendor). Periksa Help - About untuk memastikan build menunjukkan 26.02 atau lebih baru.
- Cari salinan 7z.dll yang ikut terpasang di aplikasi lain. Aplikasi lain terkadang membawa decoder lama yang tidak pernah diganti oleh installer OS Anda. Prioritaskan update dari aplikasi tersebut sendiri ketika versinya masih tertinggal dari 26.02.
- Lihat isi dulu sebelum mengekstrak arsip yang tidak terpercaya. Gunakan alat unzip file dan panduan ekstrak ZIP RAR 7Z untuk melihat isinya sebelum mengekstrak ke komputer dengan 7-Zip lokal.
- Pertahankan kebiasaan MotW dan SmartScreen. CVE-2026-14266 berkaitan dengan keamanan memori saat decode XZ; celah bypass MotW yang terpisah pada RAR5 tetap bisa berdampak di Windows. Perlakukan arsip dari pengirim yang tidak dikenal sebagai berbahaya sampai terbukti sebaliknya.