7-Zip 惊曝高风险漏洞,跨平台用户开错压缩档恐被攻击

李文明

2026-07-26

知名开源解压缩软件 7-Zip 近日被资安专家揭露存在一个高危险等级的安全漏洞。根据趋势科技(Trend Micro)旗下的“零时差漏洞悬赏计划”(Zero Day Initiative, ZDI)的最新资讯显示,这个重大漏洞已被正式追踪并命名为CVE-2026-14266

攻击者只需运用社交工程等手段,诱骗不知情的用户开启经过精心构造的恶意压缩档案,就能在受害者的电脑系统上直接远程执行恶意代码。从技术层面剖析,这本质上是一个基于堆叠(Heap-based)的缓冲区溢位漏洞。当 7-Zip 软件在处理特定的 XZ 压缩数据流时,一旦遭遇到黑客专门伪造、具有恶意结构的压缩包,就会触发内存溢位错误,进而为攻击者开启了一道执行任意代码的后门通道。

受害者如何被攻击?

令人担忧的是,受害者只要不慎浏览了包含此类威胁的恶意网页,或是直接在本地端开启有问题的归档档案,相关的恶意代码就会瞬间获得与当前登录用户完全相同的高系统权限,并在背景神不知鬼不觉地展开运行。这意味着,一旦用户打开了错误的压缩档,其电脑系统就可能被完全控制。

迅速修复与跨平台威胁扩散

回溯这个漏洞的发现过程,最初是由资安团队 Lunbun 的研究人员兰登·彭(Landon Pen)于今年 6 月初,私下向 7-Zip 的核心开发团队进行了漏洞通报。在接获通报后,各方专家随即展开了密集的修复工作。7-Zip 团队展现了极高的效率,在短短几周内便火速推出了全新的 26.02 版本,成功防堵了这个致命的安全缺口。

然而,为了避免在修补完成前遭到有心人士的恶意利用,关于该漏洞的具体技术细节,一直被严格保密,直到近日由 ZDI 正式对外公开发布了详细的安全公告后,这个潜在的资安风暴才广泛进入大众与 IT 管理人员的视野之中。

影响层面不容小觑

鉴于 7-Zip 长期以来作为一款极为成功的跨平台开源软件,其不仅支援主流的 Windows 操作系统,更广泛地被应用于 Linux、macOS 以及 BSD 等多样化的操作环境之中。这也意味着,此次爆发的安全漏洞,其潜在的受害范围与冲击力,已远远超越了传统的 Windows 用户群体。

所有安装并使用旧版 7-Zip 的跨平台设备,都可能成为黑客眼中唾手可得的攻击目标。作为一款在全球备受推崇的轻量级资料归档工具,7-Zip 为了维持其广受赞誉的极致精简架构与极快的执行效能,多年来始终选择不将庞大的自动更新基础设施纳入内建功能。

從產業面來看,7-Zip 的這次漏洞事件再次提醒我們,即使是開源軟體也可能存在安全隱患。對於用戶而言,及時更新軟件版本是避免被攻擊的最佳防護措施。此外,用戶在下載和開啟壓縮文件時,應謹慎確認來源的可靠性,以減少被攻擊的風險。

此次引發危機的 .xz 格式,本身是一個專門用於壓縮資料流的容器,它是由 7-Zip 的核心開發者伊戈爾·帕夫洛夫(Igor Pavlov)基於其早期所創建的 LZMA 壓縮演算法,進一步改良與演變而來的先進技術。

行動呼籲

為了確保您的電腦安全,請立即檢查並更新 7-Zip 到最新版本 26.02。此外,建議用戶在下載和開啟壓縮文件時,謹慎確認來源的可靠性,以減少被攻擊的風險。如果您有任何疑慮,可以參考以下常見問題解答。

本文改寫整理自公開新聞來源,原始報導由T客邦發布。

常見問題 FAQ

如何確認我的 7-Zip 是否需要更新?

您可以到 7-Zip 官方網站檢查當前版本,並與您電腦上的版本進行比較。如果版本低於 26.02,則需要更新。

更新 7-Zip 有哪些步驟?

首先,訪問 7-Zip 官方網站 (https://www.7-zip.org/) 下載最新版本。然後,按照安裝向導的指示完成更新過程。

如果我不確定壓縮文件的來源,應該怎麼辦?

如果您不確定壓縮文件的來源,建議不要開啟該文件。最好通過官方渠道重新下載,或者向文件的提供者確認其安全性。

※ 此篇文章由 AI 改寫或生成,內容僅供參考,可能存在錯誤或不準確之處。