De bekende open source decompressiesoftware 7-Zip bleek onlangs een beveiligingsprobleem met een hoog risico te bevatten. Een aanvaller kan op afstand kwaadaardige code uitvoeren op het systeem van het slachtoffer, simpelweg door gebruikers ertoe aan te zetten een zorgvuldig samengesteld kwaadaardig gecomprimeerd bestand te openen. Omdat 7-Zip lange tijd geen automatisch updatemechanisme heeft gehad, moeten gebruikers en systeembeheerders de nieuwste versie handmatig downloaden en installeren om dit beveiligingslek te verhelpen.

69bf1331-ad61-4310-aa1b-cb3e9f06d594.png

Volgens informatie die is vrijgegeven door het "Zero-Day Project" van beveiligingsbureau Trend Micro, is de kwetsbaarheid getraceerd als CVE-2026-14266 en is het in wezen een heap-gebaseerde buffer-overflow-kwetsbaarheid. Wanneer de software een specifieke XZ-gecomprimeerde datastroom verwerkt en een speciaal vervalst gecomprimeerd pakket tegenkomt, zal dit een overflow veroorzaken, waardoor een kanaal wordt geopend voor de aanvaller om willekeurige code uit te voeren. Het slachtoffer hoeft alleen maar de webpagina te bezoeken die de bedreiging bevat of het betreffende archief te openen, en de relevante code krijgt direct dezelfde rechten als de momenteel ingelogde gebruiker en wordt uitgevoerd.

De kwetsbaarheid werd oorspronkelijk begin juni van dit jaar gemeld aan het 7-Zip-ontwikkelingsteam door Lunbun-onderzoeker Landon Peng. Dankzij de inspanningen van alle partijen lanceerde het 7-Zip-team binnen een paar weken snel versie 26.02 om het beveiligingslek te dichten. De specifieke technische details van de kwetsbaarheid waren echter pas voor kort algemeen bekend toen ZDI een beveiligingsbulletin openbaar maakte. Aangezien 7-Zip grotendeels platformonafhankelijk is en op meerdere besturingssystemen draait, zoals Windows, Linux, macOS en BSD, is de impact van dit beveiligingslek niet beperkt tot de traditionele Windows-gebruikersgroep.

Als populaire lichtgewicht archiveringstool heeft 7-Zip geen ingebouwde automatische update-infrastructuur om extreme eenvoud te behouden. Het .xz-formaat dat het ondersteunt is zelf een container voor gecomprimeerde streams, voortgekomen uit het LZMA-compressie-algoritme dat eerder door 7-Zip-ontwikkelaar Igor Pavlov werd gemaakt. Omdat deze software zowel door de consument als door de server op grote schaal wordt gebruikt, vertrouwen veel systemen en opdrachtregelprogramma's erop om gratis decompressieondersteuning voor meerdere formaten te bieden. Deze hoge populariteit heeft het ook tot een belangrijk doelwit gemaakt voor cybercriminelen en beveiligingsonderzoekers. Beveiligingsexperts herinneren eraan dat gebruikers bij dergelijke belangrijke tools die geen automatische updatefuncties hebben, zeer waakzaam moeten blijven en versie-updates tijdig handmatig moeten opvolgen om te voorkomen dat een enkele niet-opgeloste kwetsbaarheid zich ontwikkelt tot een grootschaliger systeembeveiligingsincident.

leer meer:

https://www.zerodayinitiative.com/advisories/ZDI-26-444/