7-Zip 惊爆高风险漏洞,跨平台用户需立即更新

近日,知名開源解壓縮軟體 7-Zip 被資安專家揭露出一個高風險的安全漏洞,讓用戶在不知不覺中成為駭客的攻擊目標。這個漏洞到底有多嚴重?又有哪些用戶需要特別注意?

現象觀察

根據趨勢科技(Trend Micro)旗下的「零時差漏洞懸賞計畫」(Zero Day Initiative,簡稱 ZDI)所披露的最新資訊,7-Zip 存在一個被命名為 CVE-2026-14266 的高風險漏洞。當使用者開啟經過精心構造的惡意壓縮檔案時,攻擊者能夠在受害者的電腦系統上遠端執行任意程式碼。

這個漏洞的影響範圍非常廣泛,不僅限於 Windows 用戶,macOS、Linux 以及 BSD 等多種操作系統的用戶也同樣受到威脅。這意味著,只要用戶使用的是舊版本的 7-Zip,就有可能成為駭客的攻擊目標。

原因剖析

首先,這個漏洞本質上是一個基於堆積(Heap-based)的緩衝區溢位漏洞。當 7-Zip 在處理特定的 XZ 壓縮資料流時,若遇到駭客偽造的壓縮包,就會觸發記憶體溢位錯誤,進而為攻擊者開啟執行任意程式碼的後門通道。

其次,7-Zip 為了維持其精簡架構和高效能,多年來未將自動更新功能納入內建功能。這使得許多用戶在不知情的情況下,仍在使用存在安全漏洞的舊版本。

再者,.xz 格式本身是由 7-Zip 的核心開發者伊戈爾·帕夫洛夫(Igor Pavlov)基於其早期所創建的 LZMA 壓縮演算法進一步改良而來。這使得 7-Zip 在處理 .xz 格式的檔案時,更容易受到攻擊。

影響評估

這個漏洞的影響層面不容小覷。根據 Lunbun 資安團隊的研究員蘭登·彭(Landon Pen)的通報,此漏洞在被公開前已經存在數月。在此期間,任何使用舊版 7-Zip 的用戶都可能成為潛在的受害者。

更令人擔憂的是,受害者只需不慎瀏覽了包含此類威脅的惡意網頁,或直接在本地端開啟有問題的歸檔檔案,相關的惡意程式碼就會獲得與當前登入使用者相同的高系統權限,並在背景神不知鬼不覺地運行。

從產業面來看,7-Zip 作為一款全球知名的跨平台解壓縮工具,其安全漏洞的爆發無疑會對用戶的信心造成巨大打擊。企業和個人用戶應立即更新至最新版本,以確保系統安全。

趨勢預測

最後,7-Zip 團隊在接到通報後迅速推出了 26.02 版本,成功防堵了這個致命的安全缺口。然而,這起事件再次提醒我們,即使是開源軟體,也不可忽視其安全性。

未來,我們可以預見更多開源專案會加強對自動更新功能的支持,以減少安全漏洞的影響範圍。同時,用戶在使用任何第三方軟體時,也應定期檢查並更新至最新版本,以確保系統的安全性。

根據 ZDI 的報告,此次漏洞的修補過程展示了 7-Zip 團隊的高效應變能力。但用戶仍需保持警覺,避免成為下一波攻擊的受害者。

面對這起安全漏洞,用戶應立即更新至 7-Zip 26.02 版本,以確保系統安全。此外,用戶在日常使用過程中,也應提高警惕,避免開啟不明來源的壓縮檔案。

本文改寫整理自公開新聞來源,原始報導由T客邦發布。

常見問題 FAQ

這個漏洞影響哪些操作系統?

這個漏洞影響 Windows、macOS、Linux 以及 BSD 等多種操作系統。

如何檢查我的 7-Zip 是否為最新版本?

您可以到 7-Zip 官方網站下載最新版本,並比較您的當前版本號是否為 26.02。

更新 7-Zip 需要重新安裝嗎?

更新 7-Zip 不需要重新安裝,只需下載最新版本的安裝包並執行即可。

※ 此篇文章由 AI 改寫或生成,內容僅供參考,可能存在錯誤或不準確之處。