Новости · Безопасность файлов

Вышел Bandizip 7.46: закрыто 9 уязвимостей в LZH, ARJ, ARC, NSIS, BOND и TAR

Корейский разработчик Bandisoft выпустил Bandizip 7.46 — самый масштабный патч-релиз архиватора в этом году. В отличие от предыдущих обновлений, акцент сделан не на распространённых ZIP и TAR, а на редких и исторически унаследованных форматах: LZH, ARJ, BOND, ARC, NSIS и Compound. Именно они оказались источником девяти уязвимостей безопасности.

25 августа 2026 Редакция LoadFile Чтение 5 мин
Щит безопасности защищает форматы LZH, ARJ, ARC и ZIP — обновление Bandizip 7.46

Коротко: 21 августа 2026 вышел Bandizip 7.46. Патч закрывает 9 уязвимостей (9 KVE-идентификаторов) в восьми категориях файлов — LZH и ARJ, BOND, ARC, NSIS-инсталляторы, Compound-контейнеры, нестандартные SFX-архивы, данные SPARSE в TAR и символические ссылки. Новых функций нет. Пользователям необходимо обновиться.

Что произошло

21 августа 2026 года компания Bandisoft (Сеул, Южная Корея) опубликовала Bandizip 7.46 — внеплановый патч-релиз бесплатного архиватора для Windows и macOS. Предыдущая версия 7.45 вышла 20 июля 2026 года и закрывала уязвимости в ZIP, TGZ и TBZ; новый выпуск продолжает непрерывную линию исправлений безопасности.

Примечательно, что 7.46 стал рекордным по числу затронутых форматов: если прошлые патчи концентрировались на двух-четырёх типах архивов, этот затрагивает восемь разных категорий файлов. Всем присвоены идентификаторы в базе KVE — национальном реестре уязвимостей Кореи, который ведёт центр KrCERT/CC (аналог американского CVE от NIST).

Какие уязвимости закрыты в Bandizip 7.46

Согласно официальному журналу изменений на сайте Bandisoft, версия 7.46 включает следующие исправления:

  • Compound-файлы — KVE-2026-1904. Compound (или OLE Compound Document) — контейнерный формат, лежащий в основе старых документов Microsoft Office (DOC, XLS, PPT до версии 2007). Bandizip умеет читать такие архивы напрямую, и в этом коде разбора обнаружена уязвимость.
  • NSIS-инсталляторы — KVE-2026-1628. NSIS (Nullsoft Scriptable Install System) — открытая система создания установщиков Windows, применяемая тысячами разработчиков. Bandizip поддерживает извлечение файлов из NSIS-пакетов без их запуска. Уязвимость срабатывала при разборе специально подготовленного NSIS-инсталлятора.
  • ARC-архивы — KVE-2026-1622. ARC — один из первых форматов сжатия для ПК, появившийся в 1985 году. Несмотря на возраст, Bandizip сохраняет поддержку ARC для работы с историческими архивами. Уязвимость обнаружена в парсере этого формата.
  • Нестандартные SFX-архивы — KVE-2026-1711. SFX (self-extracting archive) — самораспаковывающиеся архивы, внутри которых находится собственный распаковщик. Ошибка возникала при обработке SFX нестандартной структуры.
  • LZH и ARJ — KVE-2026-1710. Оба формата популярны в Японии и существовали ещё до ZIP. LZH — компрессор Haruyasu Yoshizaki, ARJ — разработка Роберта Юнга. До сих пор встречаются в архивах японского ПО и исторических коллекциях.
  • BOND-файлы — KVE-2026-1709 и KVE-2026-1712. Один патч закрывает сразу два идентификатора уязвимостей в редком архивном формате BOND.
  • SPARSE-данные в TAR — KVE-2026-1759. Разреженные (sparse) файлы в TAR-архивах — специальный режим хранения, при котором большие блоки нулевых байт не записываются явно. Корректная обработка sparse-записей требует дополнительной логики, которая и содержала ошибку.
  • Символические ссылки — KVE-2026-1676. Уязвимости в обработке symlink внутри архивов — известный класс атак: некорректная распаковка может привести к записи файлов за пределы целевой директории. Bandizip устранил очередной вариант такой ошибки.
!
Почему экзотические форматы опасны наравне с ZIP

Большинство антивирусов и систем фильтрации ориентированы на ZIP, RAR и 7Z. Атака через редкий формат — ARC, BOND или LZH — с большей вероятностью пройдёт незамеченной через почтовые шлюзы. Именно поэтому поддержка устаревших форматов в современных архиваторах создаёт скрытую поверхность атаки.

Почему поддержка старых форматов — источник риска

Большинство пользователей Bandizip никогда намеренно не откроют LZH или ARC. Но именно здесь кроется ловушка: программа молча попытается разобрать любой файл с соответствующей сигнатурой, если пользователь дважды кликнет по нему или перетащит в окно архиватора. Злоумышленник может переименовать специально сконструированный ARC-файл в «document.pdf.arc» и отправить жертве — архиватор попытается его открыть.

Редкие форматы проходят меньше аудитов и фаззинга, чем ZIP и RAR, поэтому ошибки в их парсерах живут дольше. Принцип остаётся тем же, что и в случаях с Bandizip 7.45, WinRAR 7.23 и другими архиваторами: чем больше форматов поддерживает инструмент, тем шире поверхность атаки.

Отдельного внимания заслуживает уязвимость в обработке символических ссылок (KVE-2026-1676). Этот класс атак — так называемый path traversal через symlink — позволяет распаковщику записывать файлы не в целевую папку, а в произвольное место файловой системы. В зависимости от прав пользователя это может означать перезапись системных файлов или размещение вредоносного кода в папках автозагрузки.

Что это значит для работы с файлами

Практический вывод из Bandizip 7.46 такой же, как из всей серии обновлений архиваторов в 2026 году: инструмент, который открывает входящие файлы, — это первая линия обороны. Не обновлённый архиватор превращается в потенциальную точку входа для атаки ещё до того, как антивирус успеет проверить содержимое.

Bandizip — бесплатный архиватор с широкой поддержкой форматов, именно поэтому его используют миллионы пользователей для ежедневной работы. Обновление 7.46 не меняет интерфейс, не требует переустановки и ставится поверх текущей версии. Чтобы вспомнить, какие форматы вообще поддерживает Bandizip и чем он отличается от альтернатив — смотрите наш раздел безопасность файлов и подборку форматов файлов.

Что делать прямо сейчас

  1. Проверьте текущую версию: меню «Справка» → «О программе». Если установлена 7.45 или старее — обновление необходимо.
  2. Скачайте Bandizip 7.46 только с официального сайта bandizip.com или воспользуйтесь встроенной проверкой обновлений в меню «Справка». Не берите архиватор с посторонних зеркал.
  3. Не распаковывайте архивы из ненадёжных источников — особенно редких форматов (.lzh, .arj, .arc), которые вы не запрашивали. Если файл вызывает сомнения, сначала проверьте его на вирусы.
  4. Если используете другие архиваторы параллельно с Bandizip — обновите и их: уязвимости в парсерах форматов характерны для всех инструментов.

Источники

Читайте также