Vulnérabilité critique dans 7-Zip permettant l'exécution de code à distance ; mise à jour vers 26.02
Une faille de sécurité majeure dans le logiciel de compression 7-Zip, permettant l'exécution de code arbitraire à distance, a été corrigée dans la version 26.02.

Une vulnérabilité de sécurité critique a été découverte dans l'utilitaire de compression de fichiers 7-Zip, permettant aux attaquants d'exécuter du code arbitraire à distance. La faille, identifiée sous la référence CVE-2026-14266 avec un score CVSS de 7.0 (niveau de risque élevé), provient de la manière dont le logiciel traite les fichiers compressés au format XZ.
Selon le chercheur en sécurité Zero Day Initiative (ZDI), le problème est une faille de dépassement de tampon basée sur le tas (heap-based buffer overflow) qui survient lorsque 7-Zip gère des données segmentées (chunked data) dans les archives XZ. Un attaquant peut exploiter cette faille en incitant un utilisateur à ouvrir un fichier XZ spécialement conçu, ce qui pourrait lui permettre d'exécuter du code malveillant sur le système de la victime.
Les développeurs ont corrigé cette vulnérabilité dans la version 26.02 de 7-Zip, publiée le 25 juin. Il est fortement recommandé aux utilisateurs de mettre à jour vers cette dernière version sans délai afin d'atténuer les risques de sécurité.
ZDI a initialement signalé la vulnérabilité aux développeurs de 7-Zip le 5 juin. La divulgation a suivi le processus de divulgation coordonnée des vulnérabilités de ZDI, le rapport étant rendu public le 15 juillet. Les utilisateurs qui utilisent encore des versions antérieures à la 26.02 restent exposés à des exploitations.