Zum Hauptinhalt Zur Navigation Zur Suche

Datei öffnen reicht: 7-Zip anfällig für Schadcode-Attacken

Security-Alert
Im beliebten Packprogramm 7-Zip klafft eine gefährliche Sicherheitslücke. Angreifer können über komprimierte Daten Schadcode verbreiten.
/ Marc Stöckel
4 Kommentare Auf Google folgen (öffnet im neuen Fenster)
7-Zip-Nutzer sollten beim Öffnen von Paketen vorsichtig sein. (Bild: pexels.com / Kampus Production)
7-Zip-Nutzer sollten beim Öffnen von Paketen vorsichtig sein. Bild: pexels.com / Kampus Production

Die Zero Day Initiative (ZDI) von Trend Micro hat eine gefährliche Sicherheitslücke in dem weitverbreiteten Packprogramm 7-Zip aufgedeckt. Angreifer können Nutzern damit laut Meldung der ZDI(öffnet im neuen Fenster) unbemerkt Schadcode unterschieben, der in speziell gestalteten Archiv-Dateien versteckt ist. Ein Patch zum Schließen der Lücke ist seit Ende Juni verfügbar und sollte zeitnah installiert werden, sofern noch nicht geschehen.

Die besagte Sicherheitslücke ist als CVE-2026-14266(öffnet im neuen Fenster) registriert und verfügt nach Angaben der ZDI über einen CVSS-Wert von 7,0 und damit einen hohen Schweregrad.

Eine erfolgreiche Ausnutzung erfordert eine Nutzerinteraktion. Den Angaben zufolge muss die Zielperson dafür aber lediglich "eine bösartige Seite aufrufen oder eine bösartige Datei öffnen".

Die Ursache liegt in der Verarbeitung von XZ-Chunk-Daten. Durch speziell gestaltete XZ-kompromierte Daten könne ein Heap-Pufferüberlauf ausgelöst werden, heißt es. Dadurch soll potenziell Schadcode im Kontext des aktuellen Prozesses zur Ausführung gelangen.

Ein Patch ist verfügbar

Entdeckt wurde CVE-2026-14266 den Angaben zufolge von einem Sicherheitsforscher namens Landon Peng. Die Lücke wurde am 5. Juni an den 7-Zip-Entwickler Igor Pavlov gemeldet. Pavlov stellte dann zum 25. Juni mit der 7-Zip-Version 26.02 einen Patch bereit, woraufhin die ZDI zum 15. Juli ihr Security-Advisory zu der Lücke veröffentlichte.

Herunterladen lässt sich 7-Zip 26.02 im Downloadbereich auf 7-zip.org(öffnet im neuen Fenster). Nähere Details zu CVE-2026-14266 nennt aber auch der 7-Zip-Entwickler nicht. In den Release-Infos(öffnet im neuen Fenster) zu der neuen Version heißt es lediglich, dass "einige Fehler und Sicherheitslücken behoben" wurden, ohne diese jedoch zu benennen oder genauer zu beschreiben.

Auch mit der vorherigen 7-Zip-Version 26.01 vom 27. April hatte Pavlov eine gefährliche Schadcode-Lücke in seinem Packprogramm gepatcht. Diese ließ sich ebenfalls durch das bloße Öffnen einer speziell gestalteten Datei ausnutzen. Für all jene, die noch eine 7-Zip-Version aus dem Zeitraum vor dem 26.01 verwenden, lohnt sich ein Update auf die neueste Version also gleich doppelt.


Relevante Themen