
CVE-2026-14266|請全體教職員儘速手動更新至 7‑Zip 26.02
| 項目 | 內容 |
|---|---|
| 漏洞編號 | CVE-2026-14266 |
| 漏洞類型 | Out-of-Bounds Write(越界寫入) |
| 影響元件 | XZ Stream Decoder(MixCoder_Code / C/XzDec.c) |
| 修正版本 | 7‑Zip 26.02 |
| 更新方式 | 手動更新 |
此漏洞存在於 7‑Zip 的 XZ 串流解碼器 MixCoder_Code 函式(C/XzDec.c)。當 XZ 串流經由過濾器處理並輸出時,解碼器在每次傳遞時取得的是完整輸出緩衝區長度,而非扣除先前已寫入資料後的剩餘空間,因此高估可寫入容量,造成越界寫入(Out-of-Bounds Write),可能導致遠端程式碼執行(RCE)。
開啟惡意壓縮檔即可觸發攻擊。
ZIP、7z、RAR 等皆可能成為攻擊媒介。
竊取帳號密碼、敏感資料與商業機密。
成為橫向滲透與植入惡意程式的跳板。