Recientemente se descubrió que el conocido software de descompresión de código abierto 7-Zip tiene una vulnerabilidad de seguridad de alto riesgo. Un atacante puede ejecutar de forma remota código malicioso en el sistema de la víctima simplemente induciendo a los usuarios a abrir un archivo comprimido malicioso cuidadosamente construido. Dado que 7-Zip ha carecido durante mucho tiempo de un mecanismo de actualización automática, los usuarios y administradores del sistema deben descargar e instalar manualmente la última versión para corregir esta vulnerabilidad.

69bf1331-ad61-4310-aa1b-cb3e9f06d594.png

Según la información revelada por el "Proyecto Día Cero" de la agencia de seguridad Trend Micro, la vulnerabilidad ha sido rastreada como CVE-2026-14266 y es esencialmente una vulnerabilidad de desbordamiento de búfer basada en montón. Cuando el software procesa un flujo de datos comprimido XZ específico, si encuentra un paquete comprimido especialmente falsificado, provocará un desbordamiento, abriendo así un canal para que el atacante ejecute código arbitrario. La víctima sólo necesita visitar la página web que contiene la amenaza o abrir el archivo en cuestión, y el código relevante obtendrá directamente los mismos permisos que el usuario actualmente conectado y se ejecutará.

La vulnerabilidad fue reportada originalmente al equipo de desarrollo de 7-Zip a principios de junio de este año por el investigador de Lunbun, Landon Peng. Con los esfuerzos de todas las partes, el equipo de 7-Zip lanzó rápidamente la versión 26.02 en unas pocas semanas para cerrar la brecha de seguridad. Sin embargo, los detalles técnicos específicos de la vulnerabilidad no se conocieron ampliamente hasta hace poco, cuando ZDI publicó públicamente un boletín de seguridad. Dado que 7-Zip es ampliamente multiplataforma y se ejecuta en múltiples sistemas operativos como Windows, Linux, macOS y BSD, el impacto de esta vulnerabilidad no se limita al grupo de usuarios tradicional de Windows.

Como herramienta de archivo liviana y popular, 7-Zip no tiene una infraestructura de actualización automática incorporada para mantener una simplicidad extrema. El formato .xz que admite es en sí mismo un contenedor para transmisiones comprimidas, una evolución del algoritmo de compresión LZMA creado anteriormente por el desarrollador de 7-Zip, Igor Pavlov. Dado que este software se ha utilizado ampliamente tanto en el consumidor como en el servidor, muchos sistemas y herramientas de línea de comandos dependen de él para brindar soporte de descompresión multiformato de forma gratuita. Esta gran popularidad también lo ha convertido en un objetivo clave para los ciberdelincuentes y los investigadores de seguridad. Los expertos en seguridad recuerdan que para herramientas clave que carecen de funciones de actualización automática, los usuarios deben recordar permanecer muy atentos y realizar un seguimiento manual de las actualizaciones de versión de manera oportuna para evitar que una única vulnerabilidad no corregida se convierta en un incidente de seguridad del sistema a mayor escala.

aprender más:

https://www.zerodayinitiative.com/advisories/ZDI-26-444/