Eine schwerwiegende Sicherheitslücke in 7-Zip könnte Angreifern ermöglichen, über speziell präparierte Archivdateien schädlichen Code auszuführen.

Die Schwachstelle betrifft die Verarbeitung von XZ-komprimierten Daten durch das beliebte Windows-Tool. Ein Angreifer muss das Opfer dazu bringen, ein bösartiges Archiv zu öffnen oder eine Seite zu besuchen, die die anfällige Komponente aktiviert.

Version 26.02 behebt das Problem. 7-Zip aktualisiert sich jedoch nicht automatisch, daher müssen Nutzer die neue Version manuell herunterladen und installieren.

Bösartige Archive lösen die Schwachstelle aus

Die Sicherheitslücke in 7-Zip umfasst einen Heap-basierten Pufferüberlauf beim Entpacken von XZ-Daten.

Ein speziell gestaltetes Archiv kann das Programm dazu bringen, Informationen über den verfügbaren Speicherbereich eines Ausgabepuffers hinaus zu schreiben. Dadurch kann es zu einer Speicherbeschädigung kommen.

Ein Angreifer könnte diese Beschädigung möglicherweise ausnutzen, um beliebigen Code auf dem betroffenen Computer auszuführen. Der schädliche Code würde mit denselben Berechtigungen wie der aktuell angemeldete Nutzer laufen.

Ein Angreifer, der ein Administratorkonto kompromittiert, könnte daher umfassende Kontrolle über das System erlangen. Ein Nutzer mit eingeschränkten Berechtigungen würde den möglichen Schaden verringern, persönliche und geschäftliche Daten könnten jedoch weiterhin gefährdet sein.

Nutzerinteraktion ist erforderlich

Angreifer können die Schwachstelle nicht ohne eine Form der Nutzerinteraktion aus der Ferne ausnutzen.

Das Opfer muss ein bösartiges Archiv öffnen oder mit Inhalten interagieren, die speziell präparierte XZ-Daten an 7-Zip senden.

Cyberkriminelle könnten solche Dateien über Phishing-E-Mails, betrügerische Software-Downloads, Messaging-Plattformen oder kompromittierte Websites verbreiten. Sie könnten das Archiv als Rechnung, Bewerbungsunterlage, Unternehmensdokument oder Softwarepaket tarnen.

Da komprimierte Archive häufig in legitimer Geschäftskommunikation vorkommen, erkennen Empfänger die Gefahr möglicherweise nicht sofort.

Update fügt neue Pufferprüfungen hinzu

Der Entwickler hat keine vollständige technische Erklärung zur Sicherheitslücke in 7-Zip veröffentlicht.

Änderungen in Version 26.02 deuten jedoch darauf hin, dass das Problem damit zusammenhängt, wie das Programm den verfügbaren Speicherplatz beim Entpacken von XZ-Daten verfolgt.

Der aktualisierte Code fügt Prüfungen hinzu, die verhindern, dass der Decoder über den verbleibenden Platz im Ausgabepuffer hinaus schreibt. Das Sicherheitsupdate blockiert somit die Speicherbeschädigung, die zu Codeausführung führen könnte.

Nutzer sollten Version 26.02 oder neuer installieren, um den Schutz zu erhalten.

7-Zip bietet keine automatischen Updates

Im Gegensatz zu vielen modernen Anwendungen verfügt 7-Zip über keine automatische Update-Funktion.

Betroffene Nutzer erhalten Version 26.02 daher nicht ohne eigenes Handeln. Sie müssen das neueste Installationsprogramm manuell herunterladen und das Update abschließen.

Diese Einschränkung kann dazu führen, dass viele Systeme noch lange nach der Veröffentlichung eines Sicherheitsupdates gefährdet bleiben. Das ist besonders problematisch für Unternehmen, die 7-Zip auf einer großen Zahl von Mitarbeitergeräten einsetzen.

IT-Teams sollten jede Installation in ihrer Umgebung identifizieren. Anschließend können sie die gepatchte Version über ihre üblichen Softwareverwaltungstools bereitstellen.

Danach sollten Administratoren bestätigen, dass sich keine älteren Versionen mehr auf den Unternehmenssystemen befinden.

Archiv-Schwachstellen ziehen Angreifer an

7-Zip ist eines der am weitesten verbreiteten Archivierungsprogramme für Windows. Daher können Schwachstellen in seinen Funktionen zur Dateiverarbeitung Cyberkriminellen attraktive Möglichkeiten bieten.

Angreifer nutzen komprimierte Dateien häufig, um Sicherheitskontrollen zu umgehen und schädliche Inhalte zu verbergen. Eine Schwachstelle im Archivierungsprogramm selbst kann solche Kampagnen noch gefährlicher machen.

Frühere Angriffe haben bereits Sicherheitslücken in beliebten Archivprogrammen ausgenutzt.

Anfang 2025 nutzten russische Hacker eine andere 7-Zip-Schwachstelle als Zero-Day aus. Diese Lücke ermöglichte es bösartigen Archiven, die Windows-Sicherheitsfunktion Mark of the Web zu umgehen.

Später im selben Jahr nutzte eine weitere russlandnahe Gruppe eine WinRAR-Schwachstelle über Phishing-Angriffe aus. Die Kampagne verwendete bösartige Archive, um die Schadsoftware RomCom zu installieren.

Diese Vorfälle zeigen, wie schnell Kriminelle Archiv-Schwachstellen in realen Angriffen einsetzen können.

Noch keine aktiven Angriffe entdeckt

Sicherheitsforscher haben bisher keine aktive Ausnutzung der neu veröffentlichten Sicherheitslücke in 7-Zip gemeldet.

Die Situation könnte sich jedoch ändern, wenn Angreifer den gepatchten Code analysieren und funktionierende Exploits entwickeln. Öffentliche Informationen über das Sicherheitsupdate könnten zudem die Aufmerksamkeit auf die anfällige Komponente lenken.

Nutzer sollten daher Version 26.02 installieren, bevor erste Angriffe auftreten.

Unternehmen sollten unterdessen weiterhin verdächtige Archive blockieren und E-Mail-Anhänge prüfen. Mitarbeiter sollten außerdem keine unerwarteten komprimierten Dateien öffnen, selbst wenn diese von einem bekannten Kontakt zu stammen scheinen.


0 Kommentare zu „7-Zip-Schwachstelle ermöglicht Codeausführung über Archive“