En alvorlig sikkerhetsfeil i 7-Zip kan gjøre det mulig for angripere å kjøre skadelig kode gjennom spesiallagde arkivfiler.

Sårbarheten påvirker hvordan det populære Windows-verktøyet behandler XZ-komprimerte data. En angriper må lure offeret til å åpne et ondsinnet arkiv eller besøke en side som aktiverer den sårbare komponenten.

Versjon 26.02 løser problemet. 7-Zip oppdateres imidlertid ikke automatisk, så brukere må laste ned og installere den nye versjonen manuelt.

Ondsinnede arkiver utløser sårbarheten

Sikkerhetsfeilen i 7-Zip innebærer en heap-basert bufferoverflyt under utpakking av XZ-data.

Et spesielt utformet arkiv kan få programmet til å skrive informasjon utenfor den tilgjengelige plassen i en utdata-buffer. Dette kan føre til minnekorrupsjon.

En angriper kan potensielt misbruke korrupsjonen til å kjøre vilkårlig kode på den berørte datamaskinen. Den skadelige koden vil kjøre med de samme tillatelsene som den aktuelle brukeren.

En angriper som kompromitterer en administratorkonto, kan derfor få omfattende kontroll over systemet. En bruker med begrensede tillatelser vil redusere den mulige skaden, men personlige data og bedriftsdata kan fortsatt være utsatt.

Brukerinteraksjon er nødvendig

Angripere kan ikke utnytte sårbarheten eksternt uten en form for brukerinteraksjon.

Offeret må åpne et ondsinnet arkiv eller samhandle med innhold som sender spesiallagde XZ-data til 7-Zip.

Nettkriminelle kan spre slike filer gjennom phishing-e-poster, falske programvarenedlastinger, meldingstjenester eller kompromitterte nettsteder. De kan skjule arkivet som en faktura, et søknadsskjema, et bedriftsdokument eller en programvarepakke.

Fordi komprimerte arkiver ofte brukes i legitim forretningskommunikasjon, vil mottakere kanskje ikke umiddelbart oppdage faren.

Oppdateringen legger til nye bufferkontroller

Utvikleren har ikke publisert en fullstendig teknisk forklaring på sikkerhetsfeilen i 7-Zip.

Endringer i versjon 26.02 tyder imidlertid på at problemet gjelder hvordan programmet sporer tilgjengelig plass under utpakking av XZ-data.

Den oppdaterte koden legger til kontroller som hindrer dekoderen i å skrive utover den gjenværende plassen i utdata-bufferen. Sikkerhetsoppdateringen blokkerer dermed minnekorrupsjonen som kan føre til kjøring av kode.

Brukere bør installere versjon 26.02 eller nyere for å få beskyttelsen.

7-Zip har ingen automatiske oppdateringer

I motsetning til mange moderne applikasjoner har 7-Zip ingen funksjon for automatiske oppdateringer.

Berørte brukere vil derfor ikke få versjon 26.02 uten å gjøre noe selv. De må manuelt laste ned den nyeste installasjonsfilen og fullføre oppdateringen.

Denne begrensningen kan gjøre at mange systemer forblir eksponert lenge etter at en sikkerhetsoppdatering er tilgjengelig. Det skaper en særlig bekymring for organisasjoner som bruker 7-Zip på et stort antall ansattes enheter.

IT-team bør identifisere hver installasjon i miljøet sitt. Deretter kan de distribuere den oppdaterte versjonen gjennom vanlige verktøy for programvareadministrasjon.

Etterpå bør administratorer bekrefte at eldre versjoner ikke lenger finnes på selskapets systemer.

Arkivsårbarheter tiltrekker angripere

7-Zip er et av de mest brukte arkivverktøyene for Windows. Derfor kan sårbarheter i programmets filbehandlingsfunksjoner gi attraktive muligheter for nettkriminelle.

Angripere bruker ofte komprimerte filer for å omgå sikkerhetskontroller og skjule skadelig innhold. En sårbarhet i selve arkivverktøyet kan gjøre slike kampanjer enda farligere.

Tidligere angrep har allerede utnyttet sikkerhetsfeil i populære arkivprogrammer.

Tidlig i 2025 utnyttet russiske hackere en annen 7-Zip-sårbarhet som en nulldagssårbarhet. Den gjorde det mulig for ondsinnede arkiver å omgå Windows-sikkerhetsfunksjonen Mark of the Web.

Senere samme år utnyttet en annen russisktilknyttet gruppe en WinRAR-sårbarhet gjennom phishingangrep. Kampanjen brukte ondsinnede arkiver til å installere RomCom-malware.

Disse hendelsene viser hvor raskt kriminelle kan ta i bruk arkivsårbarheter i reelle angrep.

Ingen aktive angrep oppdaget ennå

Sikkerhetsforskere har ikke rapportert om aktiv utnyttelse av den nylig offentliggjorte sikkerhetsfeilen i 7-Zip.

Situasjonen kan imidlertid endre seg når angripere analyserer den rettede koden og utvikler fungerende exploits. Offentlig informasjon om sikkerhetsoppdateringen kan også rette oppmerksomheten mot den sårbare komponenten.

Brukere bør derfor installere versjon 26.02 før angrep begynner å dukke opp.

I mellomtiden bør organisasjoner fortsette å blokkere mistenkelige arkiver og skanne e-postvedlegg. Ansatte bør også unngå å åpne uventede komprimerte filer, selv når de ser ut til å komme fra en kjent kontakt.


0 responses to “7-Zip-sårbarhet muliggjør kjøring av kode via arkiver”