Lỗ hổng 7-Zip mới cho phép thực thi mã qua tệp nén XZ được tạo đặc biệt

Việc mở một tệp nén XZ được tạo đặc biệt trong 7-Zip có thể cho phép kẻ tấn công thực thi mã trên máy tính. Lỗ hổng CVE-2026-14266 là một lỗi heap-based buffer overflow trong cách xử lý dữ liệu XZ, đã được vá trong phiên bản 7-Zip 26.02 phát hành ngày 25 tháng 6.
7-Zip Vulnerability CVE-2026-14266

Việc mở một kho lưu trữ XZ được tạo đặc biệt trong 7-Zip có thể cho phép kẻ tấn công thực thi mã trên máy tính. Lỗ hổng này, được định danh là CVE-2026-14266, là một lỗi heap-based buffer overflow trong cách trình nén xử lý dữ liệu phân đoạn XZ. Zero Day Initiative (ZDI) của Trend Micro đã công bố chi tiết về lỗi này vào ngày 15 tháng 7. Bản vá đã được phát hành trước đó vào ngày 25 tháng 6 trong phiên bản 7-Zip 26.02.

Theo khuyến cáo, lỗi tràn bộ đệm này cho phép kẻ tấn công "thực thi mã trong ngữ cảnh của tiến trình hiện tại". Mã sẽ chạy với quyền hạn (token) mà chính 7-Zip đang nắm giữ và không tự ý giành thêm các đặc quyền khác.

Phạm vi tác động và Đánh giá mức độ nghiêm trọng

Trên hệ điều hành Windows, 7-Zip khi được khởi chạy thông thường sẽ chạy dưới một filtered standard-user token ngay cả trên tài khoản quản trị viên. Do đó, kẻ tấn công sẽ thừa hưởng các quyền hạn hạn chế này trừ khi chương trình được chạy với quyền nâng cao (elevated). Lỗi này được phát hiện bởi Landon Peng từ Lunbun LLC, người đã báo cáo cho 7-Zip vào ngày 5 tháng 6.

ZDI xếp hạng lỗ hổng này ở mức 7.0 (High - Cao), không phải mức Critical (Nghiêm trọng) như một số báo cáo khác. Vector CVSS 3.0 đầy đủ là AV:L/AC:H/PR:N/UI:R/S:U/C:H/I:H/A:H. Trong đó, AV:L xác định đây là một vector tấn công cục bộ, không phải tấn công qua mạng hoặc không cần tương tác.

"Remote code execution" theo mô tả của ZDI đề cập đến việc kẻ tấn công từ xa gửi tệp tin (qua email, tải xuống hoặc trang web), nhưng nạn nhân vẫn phải thực hiện hành động mở tệp đó bằng 7-Zip.

Độ phức tạp của cuộc tấn công cao khiến việc khai thác ổn định trở nên khó khăn hơn. Tính đến ngày 20 tháng 7 năm 2026, chưa có bằng chứng thực nghiệm (proof-of-concept) công khai nào cho lỗi này và cũng chưa có báo cáo đáng tin cậy nào về việc nó bị khai thác trong thực tế.

Phân tích kỹ thuật và Bản vá

Phân tích nguồn tin từ The Hacker News cho thấy bản vá tập trung vào hàm MixCoder_Code trong tệp C/XzDec.c. Khi một luồng dữ liệu XZ chạy đầu ra thông qua một bộ lọc, bộ giải mã trước đây đã được cấp toàn bộ độ dài bộ đệm đầu ra trong mỗi lần chạy, thay vì chỉ phần không gian còn lại sau các lần ghi trước đó. Điều này tạo ra nhiều không gian xử lý hơn mức bộ đệm có thể chứa, dẫn đến điều kiện ghi ngoài phạm vi (out-of-bounds write).

Phiên bản 26.02 đã khắc phục bằng cách trừ đi số byte đã ghi và dừng lại nếu tổng số byte vượt quá giới hạn bộ đệm. Cách xử lý độ dài bị lỗi tương tự đã tồn tại trong mã nguồn 7-Zip ít nhất là từ phiên bản 21.07 (năm 2021), mặc dù cả ZDI và 7-Zip đều chưa xác định cụ thể những phiên bản nào thực sự có thể bị khai thác.

Các lỗ hổng an toàn bộ nhớ khác

CVE-2026-14266 là lỗ hổng mới nhất trong chuỗi các lỗi an toàn bộ nhớ trong trình xử lý lưu trữ của 7-Zip. Vào ngày 27 tháng 4, phiên bản 26.01 đã vá một loạt lỗi, bao gồm CVE-2026-48095 có điểm số cao hơn — một lỗi heap-write overflow trong trình xử lý NTFS. Lỗ hổng XZ lần này có vẻ ít gây tiếng vang hơn, nhưng phiên bản 26.02 đã bao gồm tất cả các bản vá này, vì vậy chỉ cần một lần cập nhật là có thể khắc phục toàn bộ.

Khuyến nghị người dùng

Người dùng nên cập nhật lên 7-Zip 26.02 hoặc mới hơn trên mọi thiết bị thường xuyên mở các tệp nén từ nguồn bên ngoài. Việc cập nhật phải được thực hiện thủ công từ trang web chính thức, vì phần mềm này không có tính năng tự động cập nhật. Bất kỳ sản phẩm bên thứ ba nào tích hợp bộ giải mã XZ của 7-Zip cũng cần phải có bản vá riêng từ nhà cung cấp đó.

Bản vá đã được phát hành 20 ngày trước khi khuyến cáo chính thức được đưa ra, vì vậy những người đã cập nhật vào cuối tháng 6 đã được bảo vệ trước khi thông tin chi tiết được công bố rộng rãi.