7-Zip Sotto Attacco: archivi XZ possono eseguire codice sul PC (CVE-2026-14266)
Featured

7-Zip Sotto Attacco: archivi XZ possono eseguire codice sul PC (CVE-2026-14266)

Una nuova vulnerabilita di sicurezza in 7 Zip mette in evidenza i rischi legati all apertura di archivi compressi provenienti da fonti esterne. Il problema riguarda file XZ appositamente costruiti che, durante l estrazione o anche solo l apertura con 7 Zip, possono innescare esecuzione di codice sul computer della vittima.

La falla e identificata come CVE 2026 14266 e deriva da un heap based buffer overflow nel decoder XZ, cioe un errore di gestione della memoria che puo portare a scritture fuori dai limiti del buffer.

Il punto chiave per capire l impatto e che non si tratta di un attacco senza interazione. Serve che l utente apra l archivio malevolo con 7 Zip, ad esempio dopo averlo ricevuto via email, scaricato dal web o ottenuto tramite un link. La gravita e comunque alta perche l attaccante puo eseguire codice nel contesto del processo 7 Zip, con i permessi che l applicazione possiede in quel momento. Su Windows, anche quando si usa un account amministratore, 7 Zip avviato normalmente opera spesso con un token filtrato da UAC, quindi con privilegi ridotti, a meno che non venga eseguito come amministratore. Questo dettaglio incide sul livello di danno potenziale, ma non elimina il rischio, soprattutto in ambienti aziendali dove l apertura di archivi e frequente.

La vulnerabilita e stata corretta con 7 Zip versione 26.02. La patch interviene sulla logica con cui il decoder XZ calcola la lunghezza del buffer di output durante passaggi successivi di decodifica, evitando che venga considerata disponibile piu memoria di quella realmente rimasta. La correzione aggiunge anche controlli che interrompono l operazione se il conteggio dei byte scritti supera la dimensione del buffer.

Un aspetto importante per la gestione del rischio e che l aggiornamento di 7 Zip non avviene automaticamente su molte macchine, perche richiede installazione manuale dal sito ufficiale. Inoltre, prodotti di terze parti che includono componenti di 7 Zip potrebbero necessitare di aggiornamenti separati del fornitore. Chi gestisce endpoint e postazioni che aprono archivi dall esterno dovrebbe verificare rapidamente la versione installata e portarla almeno alla 26.02, includendo questo controllo nelle procedure di patch management e hardening.

We use cookies

Utilizziamo i cookie sul nostro sito Web. Alcuni di essi sono essenziali per il funzionamento del sito, mentre altri ci aiutano a migliorare questo sito e l'esperienza dell'utente (cookie di tracciamento). Puoi decidere tu stesso se consentire o meno i cookie. Ti preghiamo di notare che se li rifiuti, potresti non essere in grado di utilizzare tutte le funzionalità del sito.