Новости
WinRAR 7.23 закрыл опасную уязвимость в архивах
Разработчик WinRAR устранил heap-переполнение в томах восстановления RAR5 и подтянул встроенную библиотеку 7-Zip до 26.02.
В популярном бесплатном архиваторе 7-Zip нашли серьёзную уязвимость: специально подготовленный XZ-архив при распаковке мог выполнить на компьютере произвольный код. Проблему устранили в версии 26.02, но автообновления у 7-Zip нет — обновляться приходится вручную. Разбираем, что случилось, кого это касается и что делать прямо сейчас.

Коротко: 15 июля 2026 Zero Day Initiative раскрыла в 7-Zip уязвимость CVE-2026-14266 — переполнение кучи при разборе XZ-архивов. Открытие «отравленного» .xz-файла грозило выполнением кода на ПК (CVSS 7.0). Брешь исправлена в 7-Zip 26.02 от 25 июня 2026; более ранние версии уязвимы. Автообновления нет — скачайте свежую версию с 7-zip.org вручную.
15 июля 2026 года команда Zero Day Initiative (ZDI) компании Trend Micro опубликовала подробности уязвимости в архиваторе 7-Zip — одном из самых распространённых бесплатных инструментов для работы с архивами. Ошибка получила идентификатор CVE-2026-14266 (внутренний номер ZDI — ZDI-26-444) и относится к обработке архивов формата XZ.
Суть проблемы — переполнение буфера в куче (heap-based buffer overflow) при распаковке XZ-данных. Если пользователь открывал специально сформированный XZ-архив, декодер мог записать данные за пределы выделенной области памяти. В худшем сценарии это позволяло атакующему добиться выполнения произвольного кода в контексте программы. Уязвимости присвоена оценка CVSS 7.0 (высокая); вектор атаки локальный и требует, чтобы жертва сама открыла вредоносный файл.
Формат XZ — это контейнер сжатия на базе алгоритма LZMA2, популярный в мире Linux и часто встречающийся в связке .tar.xz. Ошибка находилась в функции MixCoder_Code в файле распаковщика C/XzDec.c: при многопроходном декодировании декодер на каждом проходе передавал полную длину выходного буфера вместо реально оставшегося в нём свободного места. Из-за этого искажённый поток XZ мог заставить программу записать больше данных, чем помещается в буфер, — и повредить соседние области памяти.
По данным ZDI, уязвимость нашёл исследователь Лэндон Пэн (Landon Peng) из Lunbun LLC. Разработчику 7-Zip о ней сообщили 5 июня 2026 года, а публичное описание вышло 15 июля. Затронуты старые сборки 7-Zip вплоть до 26.01 — по оценке исследователей, проблемный код присутствовал в архиваторе долгие годы. Исправление вошло в 7-Zip 26.02, выпущенную ещё 25 июня 2026 года: патч добавляет проверку, чтобы декодер не мог писать за пределы оставшегося места в выходном буфере.
Архив — один из самых частых способов доставки вредоносного кода: файл выглядит безобидно, а угроза срабатывает уже при распаковке. Здесь достаточно открыть присланный .xz или .tar.xz устаревшей версией 7-Zip. Обновление архиватора закрывает этот вектор целиком.
Хорошая новость: по состоянию на 20 июля 2026 года публичного эксплойта (proof-of-concept) для CVE-2026-14266 не публиковалось, а достоверных сообщений об атаках в реальных условиях не было. То есть массовой волны заражений через эту брешь пока не наблюдается.
Плохая новость — расслабляться рано. У 7-Zip нет механизма автоматического обновления: программа не проверяет наличие новых версий и не ставит патчи сама. Значит, на миллионах компьютеров годами работают устаревшие сборки, и после публикации технических деталей уязвимости у злоумышленников появляется готовая «карта» для создания эксплойта. Архиваторы — именно тот класс софта, где промедление с обновлением обходится дороже всего.
Это уже не первая июльская новость про безопасность архивов. Ранее разработчик WinRAR выпустил версию 7.23, где помимо собственной правки обновил встроенную библиотеку распаковки 7-Zip как раз до 26.02 — то есть подтянул те же исправления. Подробности — в нашем материале WinRAR 7.23 закрыл опасную уязвимость в архивах. Вывод общий: уязвимости в коде распаковки затрагивают не только «родную» программу, но и всё, что использует её движок.
Главный практический вывод: архиватор нужно держать в актуальном состоянии так же внимательно, как браузер или антивирус. Через него проходят все входящие архивы, а XZ, ZIP и 7z остаются ходовыми контейнерами для передачи данных — а значит, привлекательной мишенью для атак через специально собранные файлы.
Если вы регулярно работаете с архивами, освежить матчасть помогут наши разборы: чем открыть файл 7z и общие правила в разделе безопасность файлов — как проверять вложения и не запускать подозрительное содержимое.
Обновление бесплатно и не меняет привычный интерфейс — по сути это тихая, но важная заплатка безопасности, которую 7-Zip, увы, не поставит за вас.