Priljubljen odprtokodni arhiver 7-Zip je prejel nujno varnostno posodobitev, ki odpravlja kritično ranljivost za oddaljeno izvajanje kode (RCE). Ranljivost, prisotna v različicah pred 26.02, napadalcem omogoča, da ob odprtju posebej pripravljene stisnjene datoteke na žrtvinim sistemu izvedejo poljubno kodo – brez posebnih pravic ali interakcije z operacijskim sistemom.
Napad je mogoč, ko uporabnik odpre zlonamerno oblikovano arhivsko datoteko, ki izkorišča pomanjkljivost pri razčlenjevanju vsebine. Napadalci bi takšne datoteke lahko distribuirali prek elektronske pošte, sporočilnih aplikacij ali zlonamernih spletnih mest, kjer so prikazane kot legitimne datoteke ZIP, 7z, RAR ali v drugem podprtem formatu. Glede na razširjenost orodja v poslovnih in razvijalskih okoljih je potencialna površina napada izjemno velika.
Čeprav uradna CVE številka za to ranljivost v trenutku pisanja še ni bila javno objavljena oziroma v celoti razkrita, razvijalci projekta 7-Zip poudarjajo resnost težave in močno priporočajo takojšnjo posodobitev. Prizadete so vse različice 7-Zip pred 26.02 na platformah Windows, Linux in macOS, kjer je orodje nameščeno.
Za IT skrbnike in varnostne ekipe je ključno, da v svojih okoljih čim prej identificirajo vse sisteme z nameščenim 7-Zipom in izvedejo posodobitev na različico 26.02 ali novejšo. Ker 7-Zip privzeto ne vključuje mehanizma za samodejno posodabljanje, morajo skrbniki to storiti ročno oziroma prek sistemov za upravljanje programske opreme, kot so WSUS, SCCM ali podobna orodja za avtomatizirano uvajanje posodobitev.
Varnostni strokovnjaki opozarjajo, da so orodja za delo z arhivi pogosto spregledana v politikah upravljanja ranljivosti, čeprav so med najpogosteje uporabljenimi aplikacijami v vsakem okolju. Priporočljivo je tudi, da organizacije v svojih varnostnih politikah omejijo odpiranje arhivskih datotek iz nezaupljivih virov ter to upoštevajo pri izobraževanju zaposlenih o nevarnostih socialnega inženiringa.
Posodobljeno različico 7-Zip 26.02 je mogoče prenesti neposredno z uradne spletne strani projekta na naslovu 7-zip.org. Glede na resnost ranljivosti in enostavnost izkoriščanja posodobitve ne velja odlašati.
Vir: https://www.bleepingcomputer.com/news/security/update-now-7-zip-fixes-rce-flaw-exploitable-with-malicious-archives/
Originalna objava: 2026-07-18
Članek je pripravljen na osnovi tujega vira s pomočjo AI in prilagojen za slovenskega bralca.