7-Zipissä paljastui kriittinen tietoturva-aukko: Päivitä versioon 26.02
Suositun tiedostojenpakkausohjelman 7-Zipin uudessa versiossa 26.02 on korjattu vakava tietoturva-aukko, joka mahdollisti mielivaltaisen koodin etäsuorituksen.

Tiedostojenpakkausohjelma 7-Zipissä on paljastunut vakava tietoturvahaavoittuvuus, joka mahdollistaa mielivaltaisen koodin suorittamisen etänä. Haavoittuvuus, jonka tunniste on CVE-2026-14266 ja CVSS-pisteytys 7.0, koskee ohjelman kykyä käsitellä XZ-pakattuja tiedostoja.
Turvallisuusyritys Zero Day Initiative (ZDI) raportoi kuun alussa, että haavoittuvuus johtuu XZ-tiedostojen käsittelyssä esiintyvästä puskurin ylivuotovirheestä. Hyökkääjä voi hyödyntää virhettä lähettämällä käyttäjälle haitallisesti muotoillun XZ-paketin. Kun käyttäjä avaa paketin, hyökkääjä voi suorittaa mielivaltaista koodia kohdekoneella.
Vakavasta tietoturvariskistä huolimatta 7-Zipin kehittäjät ovat jo julkaisseet korjatun version 26.02 25. kesäkuuta. Käyttäjiä kehotetaan päivittämään ohjelmisto välittömästi välttääkseen mahdolliset tietoturvauhat.
ZDI toimitti alkuperäisen haavoittuvuusraportin 7-Zipin kehittäjille jo 5. kesäkuuta. Korjausten julkaisun jälkeen ZDI julkaisi tiedon haavoittuvuudesta koordinoituna tiedotteena 15. heinäkuuta. Kaikki 7-Zipin versiota 26.02 vanhempaa versiota käyttävät ovat edelleen alttiita hyökkäyksille.