7-Zip CVE-2026-14266: Lỗi tràn XZ - cập nhật lên 26.02
Vào ngày 15 tháng 7 năm 2026, Zero Day Initiative đã công bố ZDI-26-444 cho CVE-2026-14266: dữ liệu XZ dạng chunk được tạo có chủ đích có thể gây tràn bộ đệm heap trong 7-Zip và cho phép chạy mã độc nếu bạn mở một file lưu trữ độc hại. Bản sửa lỗi đã có trong 7-Zip 26.02 từ ngày 25 tháng 6 năm 2026. Vì 7-Zip không có tính năng tự động cập nhật, bạn phải tự cài đặt 26.02, rồi tiếp tục cẩn trọng với các file lưu trữ không rõ nguồn gốc khi giải nén một file.
Last reviewed: 2026-07-21
Đội biên tập FreeToolOnlineWhat happened
Bản tin ZDI-26-444 (ZDI-CAN-30169), ghi công cho Landon Peng thuộc Lunbun LLC, mô tả một lỗi tràn bộ đệm dựa trên heap khi 7-Zip xử lý dữ liệu XZ dạng chunk. Cần có tương tác của người dùng: người bị hại phải mở một file độc hại hoặc truy cập một trang gửi dữ liệu XZ được tạo có chủ đích. ZDI xác nhận lỗi đã được sửa trong 7-Zip 26.02. Thông tin độc lập từ BleepingComputer khớp với mốc thời gian này - 26.02 phát hành ngày 25 tháng 6 năm 2026, thông báo công khai ngày 15 tháng 7 năm 2026 - và ghi nhận rằng 7-Zip không tự cập nhật. File lịch sử của nhà cung cấp trên 7-zip.org ghi nhận 26.02 vào ngày 2026-06-25 với dòng "Some bugs and vulnerabilities were fixed" nhưng không nêu tên CVE cụ thể; ZDI là nguồn xác nhận liên kết bản sửa lỗi này với CVE-2026-14266.
| Detail | Value |
|---|---|
| Identifier | CVE-2026-14266 (ZDI-26-444) |
| Flaw type | Heap-based buffer overflow in XZ chunked-data handling |
| User interaction | Required (open crafted archive / malicious page) |
| Fixed version | 7-Zip 26.02 (2026-06-25) |
| Public advisory | 2026-07-15 (ZDI coordinated disclosure) |
| Related but separate | CVE-2026-58052 MotW bypass on RAR5 - still a distinct issue on 26.02 |
Đừng nhầm lỗi này với lỗi tràn bộ đệm trước đó ở trình xử lý NTFS, CVE-2026-48095 (đã được sửa trong 26.01 theo lịch sử của nhà cung cấp), cũng không nhầm với lỗi bỏ qua Mark-of-the-Web trên RAR5 được theo dõi dưới mã CVE-2026-58052. Cập nhật lên 26.02 chỉ đóng đường tràn bộ đệm XZ mà ZDI mô tả; điều này không có nghĩa mọi cảnh báo khác của 7-Zip đều đã biến mất.
Why it matters for everyday files
XZ xuất hiện bên trong các gói phần mềm, luồng sao lưu, và các file lưu trữ lồng nhau mà mọi người mở ra mà không suy nghĩ nhiều. Một lỗi tràn bộ đệm heap trong quá trình giải mã biến một cú nhấp "giải nén file này" thông thường thành nguy cơ chạy mã độc trong tiến trình 7-Zip. Khoảng trống thực tế nằm ở vận hành: nhiều máy vẫn dùng bản 7-Zip cũ trong nhiều tháng vì không có gì nhắc cập nhật. Các file đính kèm email và chat trông như .xz / .7z / .tar.xz thông thường chính là loại file mà các công cụ lưu trữ của trang này được xây dựng để xử lý - hãy xem trước bên trong, rồi mới quyết định có nên giải nén ra máy bàn không.
What to do with your files right now
Các bước cụ thể để đóng nguy cơ tràn bộ đệm XZ:
- Cài đặt 7-Zip 26.02 hoặc mới hơn từ trang chính thức. Chỉ tải từ 7-zip.org (hoặc bản mirror release trên GitHub của nhà cung cấp). Kiểm tra Help - About để xác nhận build hiển thị 26.02 hoặc mới hơn.
- Tìm các bản 7z.dll đi kèm trong ứng dụng khác. Một số ứng dụng khác đôi khi đóng gói sẵn một trình giải mã cũ mà bộ cài của hệ điều hành không bao giờ thay thế. Hãy ưu tiên cập nhật riêng của các ứng dụng đó khi chúng chậm hơn 26.02.
- Xem trước khi giải nén file không rõ nguồn gốc. Dùng công cụ unzip file và hướng dẫn giải nén ZIP RAR 7Z để xem trước nội dung bên trong trước khi giải nén ra máy bàn bằng bản 7-Zip cài trên máy.
- Duy trì thói quen với MotW và SmartScreen. CVE-2026-14266 liên quan đến an toàn bộ nhớ khi giải mã XZ; một lỗi bỏ qua MotW riêng trên RAR5 vẫn có thể ảnh hưởng trên Windows. Hãy coi mọi file từ người gửi không rõ danh tính là nguy hiểm cho đến khi được chứng minh ngược lại.