Neue schwachstelle in 7-zip-sicherheit entdeckt
Zahlreiche Millionen von Benutzern setzen jeden Tag das kostenlose Komprimierungstool 7-Zip ein, um Dateien zu komprimieren und zu dekomprimieren. Doch eine neu entdeckte Schwachstelle in diesem beliebten Programm hat die Alarmstufen in der Sicherheitscommunity erhöht. Der Fehler könnte es ermöglichen, malicious Code einfach durch das Öffnen eines speziell manipulierten Dateis zu ausführen.
Fehler identifiziert als cve-2026-14266
Laut den Analysten, die das Problem untersucht haben, kann ein von einem Angreifer vorbereitetes Dokument während des Dekomprimierungsprozesses einen Memory-Leak auslösen, was die Tür für das Ausführen von schädlichem Software im Opfer-Rechner öffnet. Sowohl bei der Downsampling- als auch bei der Decompress speichert 7-Zip den Inhalt des XZ-Streams in einem Buffer, der nicht ausreichend groß ist, um den Daten zu beherbern.
Das ist bemerkenswert, weil das Angriffs-Szenario nicht sonderlich kompliziert ist. Unter bestimmten Bedingungen reicht es aus, ein manipuliertes Datei herunterzuladen oder zu öffnen, um das malicious Code mit den gleichen Berechtigungen des Benutzers auszuführen, der den Rechner angemeldet hat.

Entdeckung und behebung
Die Schwachstelle wurde Anfang Juni den Entwicklern von 7-Zip gemeldet. Ihre Antwort war zügig und eine gefixte Version ist bereits verfügbar. Allerdings fehlt 7-Zip an einem automatischen Update-System, das neue Versionen herunterlädt und installiert, wie viele andere moderne Anwendungen es tun. Dies bedeutet, dass Benutzer, die weiterhin eine verletzte Version verwenden, sich manuell die neueste Version herunterladen und installieren müssen, um geschützt zu bleiben.
Experten raten, die installierte Version von 7-Zip zu überprüfen und die neueste Version von der offiziellen Website des Projekts herunterzuladen. Sie warnen auch davor, Dateien aus unbekannten oder verdachtigen Quellen zu öffnen, da solche Schwachstellen oft durch scheinbar unschädliche Dateien aus e-Mails, Trojanern oder betrügerischen Downloads ausgenutzt werden.