Initializing, please wait a moment

7-Zip CVE-2026-14266 overflow XZ - atualize para 26.02

Em 15 de julho de 2026 a Zero Day Initiative publicou o ZDI-26-444 para o CVE-2026-14266: dados XZ em pedacos manipulados podem estourar um buffer de heap no 7-Zip e executar codigo se voce abrir um arquivo malicioso. A correcao ja saiu no 7-Zip 26.02 em 25 de junho de 2026. Como o 7-Zip nao tem atualizacao automatica, voce precisa instalar o 26.02 voce mesmo e continuar tratando arquivos nao confiaveis com cuidado ao extrair um arquivo.

Last reviewed: 2026-07-21



What happened

O aviso ZDI-26-444 (ZDI-CAN-30169), creditado a Landon Peng da Lunbun LLC, descreve um overflow de buffer baseado em heap enquanto o 7-Zip processa dados XZ em pedacos. Interacao do usuario e obrigatoria: a vitima precisa abrir um arquivo malicioso ou visitar uma pagina que envia entrada XZ manipulada. A ZDI afirma que o problema foi corrigido no 7-Zip 26.02. Cobertura independente do BleepingComputer confirma o cronograma - 26.02 em 25 de junho de 2026, aviso publico em 15 de julho de 2026 - e nota que o 7-Zip nao se atualiza sozinho. O historico do fornecedor em 7-zip.org lista 26.02 em 2026-06-25 com "Some bugs and vulnerabilities were fixed" sem nomear o CVE; a ZDI e a fonte que liga a correcao ao CVE-2026-14266.

DetailValue
IdentifierCVE-2026-14266 (ZDI-26-444)
Flaw typeHeap-based buffer overflow in XZ chunked-data handling
User interactionRequired (open crafted archive / malicious page)
Fixed version7-Zip 26.02 (2026-06-25)
Public advisory2026-07-15 (ZDI coordinated disclosure)
Related but separateCVE-2026-58052 MotW bypass on RAR5 - still a distinct issue on 26.02

Nao confunda isto com o overflow anterior no handler NTFS CVE-2026-48095 (corrigido no 26.01 segundo o historico do fornecedor) nem com o bypass Mark-of-the-Web em RAR5 rastreado como CVE-2026-58052. Atualizar para 26.02 fecha o caminho de overflow XZ descrito pela ZDI; isso nao significa automaticamente que todo outro aviso do 7-Zip desapareceu.


Why it matters for everyday files

XZ aparece dentro de pacotes de software, backups e arquivos aninhados que as pessoas abrem sem pensar duas vezes. Um overflow de heap na decodificacao transforma um clique rotineiro de "extrair este download" em risco de execucao de codigo no processo do 7-Zip. A lacuna pratica e operacional: muitas maquinas ficam em builds antigos do 7-Zip por meses porque nada pede atualizacao. Anexos de e-mail e chat que parecem .xz / .7z / .tar.xz comuns sao exatamente o habito em torno do qual as ferramentas de arquivo deste site foram feitas - olhe primeiro, depois decida se extrair no desktop vale a pena.


What to do with your files right now

Passos concretos que fecham o risco de overflow XZ:

  • Instale o 7-Zip 26.02 ou mais novo no site oficial. Baixe so de 7-zip.org (ou do espelho de releases no GitHub do fornecedor). Confira Ajuda - Sobre para o build mostrar 26.02 ou posterior.
  • Procure copias empacotadas de 7z.dll. Outros apps as vezes enviam um decoder antigo que o instalador do sistema nunca substitui. Prefira as atualizacoes desses apps quando ficarem atras do 26.02.
  • Olhe antes de descompactar arquivos nao confiaveis. Use a ferramenta unzip file e o guia extrair ZIP RAR 7Z para ver o que ha dentro antes de extrair no desktop com um 7-Zip local.
  • Mantenha habitos de MotW e SmartScreen. O CVE-2026-14266 e sobre seguranca de memoria na decodificacao XZ; um bypass MotW em RAR5 separado ainda pode importar no Windows. Trate arquivos de remetentes desconhecidos como hostis ate prova em contrario.

Sources

← Back to News

Related guides:

Loading reviews...