Коротко: 6 августа 2026 NanaZip получил стабильный патч 6.5.1800.0 и открыл Preview-ветку 7.0. Оба билда закрывают семь CVE (GHSL-2026-116 — GHSL-2026-122), синхронизированных из 7-Zip 26.01, и пять CVE из 7-Zip ZS 26.01. Если вы пользуетесь NanaZip на Windows — обновление обязательно.
Содержание
Что произошло
NanaZip — это открытый форк архиватора 7-Zip для Windows 10/11 с современным интерфейсом в стиле Fluent Design. Проект ведёт японский разработчик Кэндзи Мори под лицензией MIT. 6 августа 2026 года он одновременно опубликовал два релиза на GitHub: NanaZip 6.5.1800.0 (первое обновление стабильной ветки 6.5) и NanaZip 7.0.1800.0 Preview (первая официальная предварительная сборка следующей мажорной версии).
Оба билда построены на одной кодовой базе — 7.0 Preview содержит все исправления из 6.5.1800.0 и служит площадкой для отработки изменений, которые войдут в финальный NanaZip 7.0. Параллельный выпуск стабильной и preview-сборки стал частью реформы процесса разработки: теперь пользователи могут выбирать между проверенным стабильным каналом и более новым preview-каналом.
По словам разработчика, ключевая цель этого релиза — устранить уязвимости безопасности, накопившиеся в 7-Zip 26.01 и 7-Zip ZS 26.01, которые NanaZip использует как базовый движок. Подробнее о предыдущем обновлении NanaZip 6.5 и его возможностях — в нашем материале NanaZip 6.5: современная альтернатива 7-Zip на Windows 11.
Какие уязвимости закрыты
Релиз 6.5.1800.0 синхронизирован с 7-Zip 26.01 и включает патчи для серии GHSL-2026-116 — GHSL-2026-122. Это семь CVE-идентификаторов: CVE-2026-48092, CVE-2026-48101, CVE-2026-48102, CVE-2026-48103, CVE-2026-48104, CVE-2026-48111 и CVE-2026-48112. Все уязвимости были задокументированы исследователем GitHub Security Lab (GHSL) и относятся к парсингу и распаковке архивных форматов.
Если вы используете NanaZip 6.5.1767.0 (июль 2026) или более раннюю версию, набор CVE-2026-48092/48101-48104/48111/48112 не закрыт. Вредоносный архив, переданный пользователю, потенциально может эксплуатировать эти уязвимости при распаковке.
Дополнительно из 7-Zip ZS 26.01 перенесены патчи GHSL-2026-135 — GHSL-2026-139 — ещё пять уязвимостей, связанных с обработкой архивов в формате Zstandard (.zst). Zstandard-движок включён в NanaZip по умолчанию и широко применяется в пакетных менеджерах (npm, pkg-based дистрибутивы Linux) и резервном копировании.
Помимо новых патчей, релиз содержит исправление CVE-2026-58052, касающееся обхода Mark-of-the-Web (MotW) при распаковке RAR5-архивов — проблемы, которую мы разбирали в материале 7-Zip и NanaZip: обход MotW в RAR5.
Полный список устранённых проблем опубликован в репозитории M2Team/NanaZip на GitHub в секции Security Advisories. Все уязвимости согласованы с разработчиком до публичного раскрытия через политику responsible disclosure.
Ветка NanaZip 7.0 Preview
NanaZip 7.0.1800.0 — это первый официальный Preview-билд будущей мажорной версии. На текущем этапе он содержит ровно те же патчи безопасности и исправления, что и 6.5.1800.0: кодовые базы намеренно синхронизированы, чтобы пользователи preview-канала не получали более уязвимый инструмент.
В дальнейшем ветка 7.0 будет включать экспериментальные изменения интерфейса, новые функции и предстоящие обновления движка, которые ещё не готовы для стабильного канала. Мори описывает схему как аналог браузерных каналов Stable / Beta / Dev.
Для большинства пользователей рекомендуется оставаться на стабильном канале 6.5.1800.0. Preview подойдёт тем, кто хочет тестировать будущие возможности и готов к потенциальным нестабильностям.
Новая схема нумерации версий
Прежняя система обозначений порождала длинные серии обновлений с суффиксом «Update N» (6.0 Update 1, Update 2… Update 8), что затрудняло понимание актуальности версии. С переходом на схему Major.Minor.Build каждая сборка получает уникальный четырёхзначный номер — в данном случае 1800.
Практический смысл: если у вас установлена сборка с номером меньше 1800 в рамках ветки 6.5, значит у вас старая версия. Проверить можно в меню «Справка → О программе» в NanaZip.
Кого касается обновление
NanaZip работает исключительно под Windows 10/11. Если вы распаковываете архивы ZIP, 7z, RAR, TAR, Zstandard или другие форматы с помощью этого инструмента — обновление закрывает активно исправляемые уязвимости базового движка 7-Zip.
Особенно важно обновиться тем, кто:
- распаковывает архивы из недоверенных источников (почта, мессенджеры, торренты);
- использует NanaZip в корпоративной среде с общими папками;
- автоматически обрабатывает .zst-архивы в скриптах или пайплайнах.
Скачать актуальную версию можно на GitHub в разделе Releases репозитория M2Team/NanaZip или через Microsoft Store (пакет обновится автоматически при следующей синхронизации). Пользователям 7-Zip стоит также проверить наличие обновления: NanaZip — один из вариантов миграции с классического интерфейса, о котором мы рассказываем в руководстве как заархивировать папку в ZIP.
