Ad

CVE-2026-14266

HIGH CVSS 3.0: 7,0 EPSS 0.92%
Обновлено 30 июля 2026
Параметр Значение
CVSS 7,0 (HIGH)
Тип уязвимости CWE-122 (Переполнение буфера в куче)
Публичный эксплойт Нет

Уязвимость декомпрессии кучи 7-Zip XZ, ​​связанная с переполнением буфера и удаленным выполнением кода. Эта уязвимость позволяет удаленным злоумышленникам выполнять произвольный код на затронутых установках 7-Zip. Для использования этой уязвимости требуется взаимодействие с пользователем, поскольку цель должна посетить вредоносную страницу или открыть вредоносный файл.

Конкретный недостаток существует при обработке фрагментированных данных XZ. Созданные с помощью XZ-сжатия данные могут вызвать переполнение буфера в куче. Злоумышленник может использовать эту уязвимость для выполнения кода в контексте текущего процесса.

Был ZDI-CAN-30169.

Показать оригинальное описание (EN)

7-Zip XZ Decompression Heap-based Buffer Overflow Remote Code Execution Vulnerability. This vulnerability allows remote attackers to execute arbitrary code on affected installations of 7-Zip. User interaction is required to exploit this vulnerability in that the target must visit a malicious page or open a malicious file. The specific flaw exists within the processing of XZ chunked data. Crafted XZ-compressed data can trigger an overflow of a heap-based buffer. An attacker can leverage this vulnerability to execute code in the context of the current process. Was ZDI-CAN-30169.

Характеристики атаки

Способ атаки
Локальный
Нужен локальный доступ
Сложность
Высокая
Сложно эксплуатировать
Нужны права
Не требуются
Права не нужны
Участие пользователя
Требуется
Нужно действие пользователя

Последствия

Конфиденциальность
Высокое
Полная утечка данных
Целостность
Высокое
Полная модификация данных
Доступность
Высокое
Полный отказ в обслуживании

Строка CVSS v3.0