跳到主要內容區

【ISMS-漏洞/警訊】請立即更新 7-Zip!驚爆重大安全漏洞,點擊惡意壓縮檔隨時淪陷

🛡️ 7‑Zip 高風險漏洞

CVE-2026-14266|請全體教職員儘速手動更新至 7‑Zip 26.02

Critical Security Advisory

公告內容

請資安窗口協助轉達教職員,請儘快自行手動更新 7‑Zip。由於 7‑Zip 不具備自動背景更新功能,請使用者主動下載最新版並完成安裝。

漏洞資訊

項目 內容
漏洞編號 CVE-2026-14266
漏洞類型 Out-of-Bounds Write(越界寫入)
影響元件 XZ Stream Decoder(MixCoder_Code / C/XzDec.c)
修正版本 7‑Zip 26.02
更新方式 手動更新

漏洞說明

此漏洞存在於 7‑Zip 的 XZ 串流解碼器 MixCoder_Code 函式(C/XzDec.c)。當 XZ 串流經由過濾器處理並輸出時,解碼器在每次傳遞時取得的是完整輸出緩衝區長度,而非扣除先前已寫入資料後的剩餘空間,因此高估可寫入容量,造成越界寫入(Out-of-Bounds Write),可能導致遠端程式碼執行(RCE)。

可能造成的風險

💣 遠端程式碼執行

開啟惡意壓縮檔即可觸發攻擊。

📦 惡意壓縮檔

ZIP、7z、RAR 等皆可能成為攻擊媒介。

🔓 權限遭竊

竊取帳號密碼、敏感資料與商業機密。

🦠 勒索軟體

成為橫向滲透與植入惡意程式的跳板。

攻擊流程

收到郵件
下載壓縮檔
7‑Zip 開啟
漏洞觸發
惡意程式執行
電腦遭控制

緊急處置與修補步驟

  1. 立即確認目前安裝的 7‑Zip 版本。
  2. 前往官方網站下載最新版 7‑Zip 26.02
  3. 完成安裝後重新啟動應用程式。
  4. 避免開啟來源不明之壓縮檔案。

官方下載 iThome 資安新聞 資訊安全網

資訊安全公告|7‑Zip 高風險漏洞(CVE‑2026‑14266)
請儘速完成更新,以降低資安風險。
瀏覽數:
登入成功