Новости · Безопасность · Архиваторы

NanaZip закрыл семь CVE из 7-Zip 26.01 и открыл ветку 7.0 Preview

6 августа 2026 разработчик Кэндзи Мори выпустил сразу два билда NanaZip — стабильное обновление 6.5.1800.0 и первую официальную Preview-сборку следующей мажорной версии 7.0.1800.0. Оба включают патчи семи уязвимостей в обработке архивов, перенесённых из 7-Zip 26.01, и вводят новую схему нумерации версий.

10 августа 2026 Редакция Loadfile Чтение 5 мин
Синий щит с замком и иконками файлов — патч безопасности архиватора NanaZip

Коротко: 6 августа 2026 NanaZip получил стабильный патч 6.5.1800.0 и открыл Preview-ветку 7.0. Оба билда закрывают семь CVE (GHSL-2026-116 — GHSL-2026-122), синхронизированных из 7-Zip 26.01, и пять CVE из 7-Zip ZS 26.01. Если вы пользуетесь NanaZip на Windows — обновление обязательно.

Содержание
  1. Что произошло
  2. Какие уязвимости закрыты
  3. Ветка NanaZip 7.0 Preview
  4. Новая схема нумерации версий
  5. Кого касается обновление
  6. Источники

Что произошло

NanaZip — это открытый форк архиватора 7-Zip для Windows 10/11 с современным интерфейсом в стиле Fluent Design. Проект ведёт японский разработчик Кэндзи Мори под лицензией MIT. 6 августа 2026 года он одновременно опубликовал два релиза на GitHub: NanaZip 6.5.1800.0 (первое обновление стабильной ветки 6.5) и NanaZip 7.0.1800.0 Preview (первая официальная предварительная сборка следующей мажорной версии).

Оба билда построены на одной кодовой базе — 7.0 Preview содержит все исправления из 6.5.1800.0 и служит площадкой для отработки изменений, которые войдут в финальный NanaZip 7.0. Параллельный выпуск стабильной и preview-сборки стал частью реформы процесса разработки: теперь пользователи могут выбирать между проверенным стабильным каналом и более новым preview-каналом.

По словам разработчика, ключевая цель этого релиза — устранить уязвимости безопасности, накопившиеся в 7-Zip 26.01 и 7-Zip ZS 26.01, которые NanaZip использует как базовый движок. Подробнее о предыдущем обновлении NanaZip 6.5 и его возможностях — в нашем материале NanaZip 6.5: современная альтернатива 7-Zip на Windows 11.

Какие уязвимости закрыты

Релиз 6.5.1800.0 синхронизирован с 7-Zip 26.01 и включает патчи для серии GHSL-2026-116 — GHSL-2026-122. Это семь CVE-идентификаторов: CVE-2026-48092, CVE-2026-48101, CVE-2026-48102, CVE-2026-48103, CVE-2026-48104, CVE-2026-48111 и CVE-2026-48112. Все уязвимости были задокументированы исследователем GitHub Security Lab (GHSL) и относятся к парсингу и распаковке архивных форматов.

Уязвимы все версии до 6.5.1800.0

Если вы используете NanaZip 6.5.1767.0 (июль 2026) или более раннюю версию, набор CVE-2026-48092/48101-48104/48111/48112 не закрыт. Вредоносный архив, переданный пользователю, потенциально может эксплуатировать эти уязвимости при распаковке.

Дополнительно из 7-Zip ZS 26.01 перенесены патчи GHSL-2026-135 — GHSL-2026-139 — ещё пять уязвимостей, связанных с обработкой архивов в формате Zstandard (.zst). Zstandard-движок включён в NanaZip по умолчанию и широко применяется в пакетных менеджерах (npm, pkg-based дистрибутивы Linux) и резервном копировании.

Помимо новых патчей, релиз содержит исправление CVE-2026-58052, касающееся обхода Mark-of-the-Web (MotW) при распаковке RAR5-архивов — проблемы, которую мы разбирали в материале 7-Zip и NanaZip: обход MotW в RAR5.

Полный список устранённых проблем опубликован в репозитории M2Team/NanaZip на GitHub в секции Security Advisories. Все уязвимости согласованы с разработчиком до публичного раскрытия через политику responsible disclosure.

Ветка NanaZip 7.0 Preview

NanaZip 7.0.1800.0 — это первый официальный Preview-билд будущей мажорной версии. На текущем этапе он содержит ровно те же патчи безопасности и исправления, что и 6.5.1800.0: кодовые базы намеренно синхронизированы, чтобы пользователи preview-канала не получали более уязвимый инструмент.

В дальнейшем ветка 7.0 будет включать экспериментальные изменения интерфейса, новые функции и предстоящие обновления движка, которые ещё не готовы для стабильного канала. Мори описывает схему как аналог браузерных каналов Stable / Beta / Dev.

Для большинства пользователей рекомендуется оставаться на стабильном канале 6.5.1800.0. Preview подойдёт тем, кто хочет тестировать будущие возможности и готов к потенциальным нестабильностям.

Новая схема нумерации версий

Прежняя система обозначений порождала длинные серии обновлений с суффиксом «Update N» (6.0 Update 1, Update 2… Update 8), что затрудняло понимание актуальности версии. С переходом на схему Major.Minor.Build каждая сборка получает уникальный четырёхзначный номер — в данном случае 1800.

Практический смысл: если у вас установлена сборка с номером меньше 1800 в рамках ветки 6.5, значит у вас старая версия. Проверить можно в меню «Справка → О программе» в NanaZip.

Кого касается обновление

NanaZip работает исключительно под Windows 10/11. Если вы распаковываете архивы ZIP, 7z, RAR, TAR, Zstandard или другие форматы с помощью этого инструмента — обновление закрывает активно исправляемые уязвимости базового движка 7-Zip.

Особенно важно обновиться тем, кто:

  • распаковывает архивы из недоверенных источников (почта, мессенджеры, торренты);
  • использует NanaZip в корпоративной среде с общими папками;
  • автоматически обрабатывает .zst-архивы в скриптах или пайплайнах.

Скачать актуальную версию можно на GitHub в разделе Releases репозитория M2Team/NanaZip или через Microsoft Store (пакет обновится автоматически при следующей синхронизации). Пользователям 7-Zip стоит также проверить наличие обновления: NanaZip — один из вариантов миграции с классического интерфейса, о котором мы рассказываем в руководстве как заархивировать папку в ZIP.

Источники