Новости · Архиваторы и утилиты

7-Zip 26.03: закрыта уязвимость MotW, улучшены ISO-образы и Compound-архивы

3 сентября 2026 года вышел 7-Zip 26.03 — очередное обновление самого популярного бесплатного архиватора. Главное: патч уязвимости CVE-2026-58052, из-за которой 7-Zip не проставлял метку Mark-of-the-Web при извлечении файлов из специально созданных архивов, а также улучшена поддержка Joliet ISO-образов и Compound-архивов.

6 сентября 2026 Редакция LoadFile Чтение 5 мин
Интерфейс архиватора с ISO-образом и прогресс-баром распаковки

Коротко: 7-Zip 26.03 (3 сентября 2026) устраняет уязвимость CVE-2026-58052, из-за которой архиватор не сохранял метку «файл из интернета» (Mark-of-the-Web) при распаковке специально созданных архивов, позволяя обойти предупреждение SmartScreen. Вместе с патчем безопасности улучшена работа с Joliet ISO-образами и Compound-архивами (форматами Microsoft Office, MSG и OLE). Обновление рекомендовано всем пользователям Windows.

Что произошло

3 сентября 2026 года Игорь Павлов опубликовал 7-Zip 26.03 на официальном сайте 7-zip.org. Это третий патч-релиз в серии 26.x — предыдущий, 26.02, выходил в июне 2026 года и закрывал CVE-2026-14266 (переполнение кучи при декомпрессии XZ). Версия 26.03 сосредоточена на двух направлениях: патч безопасности и улучшение поддержки форматов дисковых образов и составных архивов.

7-Zip — бесплатный архиватор с открытым кодом для Windows, Linux и macOS. Он поддерживает форматы 7Z, ZIP, RAR, TAR, GZIP, ISO и десятки других, а также умеет монтировать ISO-образы без стороннего ПО.

Уязвимость CVE-2026-58052: обход Mark-of-the-Web

Уязвимость CVE-2026-58052 относится к классу «обход защитного механизма» (Security Feature Bypass). Mark-of-the-Web (MotW) — это атрибут NTFS, который Windows автоматически присваивает файлам, загруженным из интернета. Благодаря этой метке Проводник, SmartScreen и Office показывают предупреждение перед открытием потенциально опасного файла.

Согласно официальному журналу изменений 7-Zip, версии до 26.03 не переносили MotW-метку на извлечённые файлы при обработке специально сформированного архива. Злоумышленник мог поместить исполняемый файл в такой архив и распространять его через интернет: после распаковки через 7-Zip файл оказывался без атрибута «зоны интернета», и SmartScreen молчал.

Мы подробно разбирали механику этой уязвимости ранее: 7-Zip снимает метку «файл из интернета» при распаковке RAR5-архива. Версия 26.03 закрывает проблему: теперь атрибут зоны корректно переносится на все извлекаемые файлы.

Уязвимость устранена в 26.03

Если вы используете 7-Zip на Windows и регулярно открываете архивы из интернета — обновитесь до версии 26.03. Все версии до неё уязвимы к CVE-2026-58052.

Улучшения: Joliet ISO и Compound-архивы

Параллельно с патчем безопасности в 26.03 улучшена поддержка двух типов файлов:

  • Joliet ISO-образы. Joliet — расширение стандарта ISO 9660, разработанное Microsoft, которое добавляет поддержку длинных имён файлов (до 64 символов Unicode) и структуру каталогов глубиной до 8 уровней. Образы с Joliet широко используются для дистрибутивов Windows, игровых дисков и корпоративного ПО. До версии 26.03 7-Zip мог некорректно читать имена файлов или структуру каталогов в некоторых таких образах — теперь поддержка улучшена.
  • Compound-архивы. Compound Document File Format (CFB) — бинарный формат Microsoft, лежащий в основе старых файлов Office (.doc, .xls, .ppt), Outlook (.msg), а также используемый рядом других приложений. 7-Zip умеет открывать и анализировать такие файлы. Улучшения 26.03 затрагивают корректность разбора структуры CFB-архивов.
ВерсияДатаКлючевые изменения
26.0127 апр 2026Huge pages на Linux (+10% скорости), ключ -spo, патчи CVE-2026-48092 … CVE-2026-48112
26.0225 июн 2026CVE-2026-14266: переполнение кучи при распаковке XZ
26.033 сен 2026CVE-2026-58052 (MotW bypass), улучшения Joliet ISO и Compound

Как обновиться

7-Zip не имеет встроенного автообновления — загрузить 26.03 нужно вручную. Установщики для Windows (32- и 64-бит, ARM64), а также сборки для Linux и macOS доступны на официальной странице загрузки. Файл `.exe`-установщика достаточно запустить поверх существующей версии — настройки и ассоциации файлов сохраняются.

Пользователям 7-Zip на Linux, использующим huge pages для ускорения сжатия (функция из версии 26.01), дополнительных действий не требуется: параметры ядра не изменились.

Проверить текущую версию можно через меню «Справка → О программе» в 7-Zip File Manager или командой 7z i в терминале.

Что это значит для пользователей

Обновление не добавляет новых форматов и не меняет интерфейс, однако безопасность при работе с архивами из интернета существенно повышается. CVE-2026-58052 — именно тот класс уязвимостей, которыми активно пользуются в фишинговых кампаниях: злоумышленник отправляет жертве архив, пользователь распаковывает его через 7-Zip, и исполняемый файл внутри открывается без стандартных предупреждений Windows.

Улучшения ISO-поддержки пригодятся тем, кто работает с образами дисков — особенно с дистрибутивами Windows или старым корпоративным ПО, распространявшимся на CD/DVD. Если вы регулярно распаковываете архивы или монтируете ISO, обновление до 26.03 стоит установить немедленно.

Источники

Смотрите также: ZIP, RAR или 7Z — какой формат архива выбрать — сравнение степени сжатия, скорости и совместимости трёх популярных форматов.

Читайте также