Новости
Bandizip 7.45 закрыл уязвимости в ZIP, TGZ и TBZ
Предыдущий патч-релиз от 20 июля 2026 года: уязвимости в ZIP packMP3, TGZ, TBZ и обработке жёстких ссылок.
Корейский разработчик Bandisoft выпустил Bandizip 7.46 — самый масштабный патч-релиз архиватора в этом году. В отличие от предыдущих обновлений, акцент сделан не на распространённых ZIP и TAR, а на редких и исторически унаследованных форматах: LZH, ARJ, BOND, ARC, NSIS и Compound. Именно они оказались источником девяти уязвимостей безопасности.

Коротко: 21 августа 2026 вышел Bandizip 7.46. Патч закрывает 9 уязвимостей (9 KVE-идентификаторов) в восьми категориях файлов — LZH и ARJ, BOND, ARC, NSIS-инсталляторы, Compound-контейнеры, нестандартные SFX-архивы, данные SPARSE в TAR и символические ссылки. Новых функций нет. Пользователям необходимо обновиться.
21 августа 2026 года компания Bandisoft (Сеул, Южная Корея) опубликовала Bandizip 7.46 — внеплановый патч-релиз бесплатного архиватора для Windows и macOS. Предыдущая версия 7.45 вышла 20 июля 2026 года и закрывала уязвимости в ZIP, TGZ и TBZ; новый выпуск продолжает непрерывную линию исправлений безопасности.
Примечательно, что 7.46 стал рекордным по числу затронутых форматов: если прошлые патчи концентрировались на двух-четырёх типах архивов, этот затрагивает восемь разных категорий файлов. Всем присвоены идентификаторы в базе KVE — национальном реестре уязвимостей Кореи, который ведёт центр KrCERT/CC (аналог американского CVE от NIST).
Согласно официальному журналу изменений на сайте Bandisoft, версия 7.46 включает следующие исправления:
Большинство антивирусов и систем фильтрации ориентированы на ZIP, RAR и 7Z. Атака через редкий формат — ARC, BOND или LZH — с большей вероятностью пройдёт незамеченной через почтовые шлюзы. Именно поэтому поддержка устаревших форматов в современных архиваторах создаёт скрытую поверхность атаки.
Большинство пользователей Bandizip никогда намеренно не откроют LZH или ARC. Но именно здесь кроется ловушка: программа молча попытается разобрать любой файл с соответствующей сигнатурой, если пользователь дважды кликнет по нему или перетащит в окно архиватора. Злоумышленник может переименовать специально сконструированный ARC-файл в «document.pdf.arc» и отправить жертве — архиватор попытается его открыть.
Редкие форматы проходят меньше аудитов и фаззинга, чем ZIP и RAR, поэтому ошибки в их парсерах живут дольше. Принцип остаётся тем же, что и в случаях с Bandizip 7.45, WinRAR 7.23 и другими архиваторами: чем больше форматов поддерживает инструмент, тем шире поверхность атаки.
Отдельного внимания заслуживает уязвимость в обработке символических ссылок (KVE-2026-1676). Этот класс атак — так называемый path traversal через symlink — позволяет распаковщику записывать файлы не в целевую папку, а в произвольное место файловой системы. В зависимости от прав пользователя это может означать перезапись системных файлов или размещение вредоносного кода в папках автозагрузки.
Практический вывод из Bandizip 7.46 такой же, как из всей серии обновлений архиваторов в 2026 году: инструмент, который открывает входящие файлы, — это первая линия обороны. Не обновлённый архиватор превращается в потенциальную точку входа для атаки ещё до того, как антивирус успеет проверить содержимое.
Bandizip — бесплатный архиватор с широкой поддержкой форматов, именно поэтому его используют миллионы пользователей для ежедневной работы. Обновление 7.46 не меняет интерфейс, не требует переустановки и ставится поверх текущей версии. Чтобы вспомнить, какие форматы вообще поддерживает Bandizip и чем он отличается от альтернатив — смотрите наш раздел безопасность файлов и подборку форматов файлов.