7-Zip cierra una vulnerabilidad de inyección de código con su versión 26.02

Fuentes: 7-Zip: Update stopft Codeschmuggel-Lücke

El compresor 7-Zip ha corregido una vulnerabilidad de seguridad que permitía la inyección y ejecución de código malicioso. Basta con visitar una página web maliciosa o abrir un archivo manipulado para que un atacante explote el fallo, descubierto por la Zero-Day Initiative de Trend Micro. El problema se origina al procesar datos en formato xz, donde puede producirse un desbordamiento de búfer basado en heap (CVE-2026-14266, CVSS 7.0, riesgo alto). Los atacantes pueden aprovechar la brecha para ejecutar código en el contexto del proceso actual. En el momento de la notificación, la entrada CVE aún no figuraba publicada en cve.org ni en la base de datos NVD del NIST.

La versión actualizada 7-Zip 26.02 ya está disponible para Linux, macOS y Windows, en arquitecturas ARM64, x64 y x86. El registro de cambios solo menciona la corrección de varios errores y vulnerabilidades en plural, lo que sugiere que el parche podría cerrar más fallos además del conocido. Se recomienda a usuarios y administradores actualizar cuanto antes, ya sea mediante descarga manual o usando el comando "winget upgrade --all", que también actualiza otros programas de terceros y reduce la superficie de ataque del sistema.

Apenas unos meses antes, a finales de mayo, 7-Zip ya había subsanado otra vulnerabilidad de alto riesgo con la versión 26.01, que afectaba al procesamiento de flujos NTFS comprimidos y también podía provocar caídas o ejecución de código malicioso.