【ISMS-漏洞/警訊】請立即更新 7-Zip!驚爆重大安全漏洞,點擊惡意壓縮檔隨時淪陷
🛡️ 7‑Zip 高風險漏洞
CVE-2026-14266|請全體教職員儘速手動更新至 7‑Zip 26.02
Critical Security Advisory
公告內容
請資安窗口協助轉達教職員,請儘快自行手動更新 7‑Zip。由於 7‑Zip 不具備自動背景更新功能,請使用者主動下載最新版並完成安裝。
漏洞資訊
| 項目 | 內容 |
|---|---|
| 漏洞編號 | CVE-2026-14266 |
| 漏洞類型 | Out-of-Bounds Write(越界寫入) |
| 影響元件 | XZ Stream Decoder(MixCoder_Code / C/XzDec.c) |
| 修正版本 | 7‑Zip 26.02 |
| 更新方式 | 手動更新 |
漏洞說明
此漏洞存在於 7‑Zip 的 XZ 串流解碼器 MixCoder_Code 函式(C/XzDec.c)。當 XZ 串流經由過濾器處理並輸出時,解碼器在每次傳遞時取得的是完整輸出緩衝區長度,而非扣除先前已寫入資料後的剩餘空間,因此高估可寫入容量,造成越界寫入(Out-of-Bounds Write),可能導致遠端程式碼執行(RCE)。
可能造成的風險
💣 遠端程式碼執行
開啟惡意壓縮檔即可觸發攻擊。
📦 惡意壓縮檔
ZIP、7z、RAR 等皆可能成為攻擊媒介。
🔓 權限遭竊
竊取帳號密碼、敏感資料與商業機密。
🦠 勒索軟體
成為橫向滲透與植入惡意程式的跳板。
攻擊流程
收到郵件
➜
下載壓縮檔
➜
7‑Zip 開啟
➜
漏洞觸發
➜
惡意程式執行
➜
電腦遭控制
緊急處置與修補步驟
- 立即確認目前安裝的 7‑Zip 版本。
- 前往官方網站下載最新版 7‑Zip 26.02。
- 完成安裝後重新啟動應用程式。
- 避免開啟來源不明之壓縮檔案。
