Il est grand temps de mettre à jour 7-Zip

Il est grand temps de mettre à jour 7-Zip


Référencée CVE-2026-14266, une vulnérabilité de sécurité affecte le logiciel de compression 7-Zip dans les versions antérieures à 26.02. Si la mise à jour 26.02 de 7-Zip date du 25 juin dernier, l’existence de la faille vient seulement d’être dévoilée.

Quelle est la nature de cette vulnérabilité ?

La vulnérabilité est un heap-based buffer overflow, ou dépassement de tampon basé sur le tas. Elle se situe dans la manière dont 7-Zip traite les données compressées au format XZ.

Selon l’avis de la Zero Day Initiative (ZDI) de Trend Micro, une archive XZ spécialement conçue peut déclencher cette erreur de gestion de la mémoire.

Découverte par le chercheur Landon Peng, la faille permet à un attaquant d’exécuter du code dans le contexte du processus en cours. Si cela n’entraîne pas une élévation de privilèges, le code malveillant hérite des droits de 7-Zip.


Une faille qui n’est pas jugée critique…

La faille est classée comme élevée avec un score CVSS de 7.0. Son exploitation nécessite une interaction de l’utilisateur, ce qui signifie que la victime doit réaliser une action pour que l’attaque réussisse.

L’attaquant doit convaincre la cible d’ouvrir un fichier archive piégé, que ce soit via une campagne de phishing par e-mail ou en téléchargeant un fichier depuis une page web malveillante.

La complexité de l’attaque est jugée élevée. À ce jour, aucune exploitation active de la faille n’a été signalée. Mieux vaut ne pas attendre toutefois, en soulignant que 7-Zip ne dispose pas d’un mécanisme de mise à jour automatique.

Cette page peut contenir des liens affiliés. Si vous achetez un produit depuis ces liens, le site marchand nous reversera une commission sans que cela n’impacte en rien le montant de votre achat. En savoir plus.



Source link

Laisser un commentaire

Votre adresse e-mail ne sera pas publiée. Les champs obligatoires sont indiqués avec *