Le célèbre logiciel de décompression open source 7-Zip a récemment été exposé à une vulnérabilité de sécurité à haut risque. Un attaquant peut exécuter à distance du code malveillant sur le système de la victime simplement en incitant les utilisateurs à ouvrir un fichier compressé malveillant soigneusement construit. Étant donné que 7-Zip manque depuis longtemps d'un mécanisme de mise à jour automatique, les utilisateurs et les administrateurs système doivent télécharger et installer manuellement la dernière version pour corriger cette vulnérabilité.

Selon les informations divulguées par le « Zero-Day Project » de l'agence de sécurité Trend Micro, la vulnérabilité a été identifiée comme CVE-2026-14266 et est essentiellement une vulnérabilité de dépassement de tampon basée sur le tas. Lorsque le logiciel traite un flux de données compressé XZ spécifique, s'il rencontre un package compressé spécialement contrefait, cela provoquera un débordement, ouvrant ainsi un canal permettant à l'attaquant d'exécuter du code arbitraire. La victime n'a qu'à visiter la page Web contenant la menace ou à ouvrir l'archive en question, et le code correspondant obtiendra directement les mêmes autorisations que l'utilisateur actuellement connecté et s'exécutera.
La vulnérabilité a été initialement signalée à l'équipe de développement de 7-Zip début juin de cette année par Landon Peng, chercheur à Lunbun. Grâce aux efforts de toutes les parties, l’équipe 7-Zip a rapidement lancé la version 26.02 en quelques semaines pour combler la faille de sécurité. Cependant, les détails techniques spécifiques de la vulnérabilité n'étaient pas largement connus jusqu'à récemment, lorsque ZDI a publié publiquement un bulletin de sécurité. Étant donné que 7-Zip est largement multiplateforme et fonctionne sur plusieurs systèmes d'exploitation tels que Windows, Linux, macOS et BSD, l'impact de cette vulnérabilité ne se limite pas au groupe d'utilisateurs Windows traditionnel.
En tant qu'outil d'archivage léger et populaire, 7-Zip ne dispose d'aucune infrastructure de mise à jour automatique intégrée afin de maintenir une extrême simplicité. Le format .xz qu'il prend en charge est lui-même un conteneur pour les flux compressés, évoluant à partir de l'algorithme de compression LZMA créé précédemment par le développeur 7-Zip Igor Pavlov. Étant donné que ce logiciel a été largement utilisé du côté des consommateurs et des serveurs, de nombreux systèmes et outils de ligne de commande s'appuient sur lui pour fournir gratuitement une prise en charge de la décompression multiformat. Cette grande popularité en a également fait une cible clé pour les cybercriminels et les chercheurs en sécurité. Les experts en sécurité rappellent que pour ces outils clés dépourvus de fonctions de mise à jour automatique, les utilisateurs doivent se rappeler de rester très vigilants et de suivre manuellement les mises à jour de version en temps opportun pour éviter qu'une seule vulnérabilité non corrigée ne se transforme en un incident de sécurité du système à plus grande échelle.
apprendre encore plus:
https://www.zerodayinitiative.com/advisories/ZDI-26-444/