根據趨勢科技(Trend Micro)旗下的「零時差漏洞懸賞計畫」(Zero Day Initiative,簡稱 ZDI)最新報告指出,知名開源解壓縮軟體 7-Zip 存在一個高危險等級的安全漏洞。這一漏洞被正式追蹤並命名為 CVE-2026-14266,攻擊者只需誘騙用戶開啟惡意壓縮檔案,就能在受害者的電腦系統上遠端執行惡意程式碼。
漏洞解析:如何被利用
這是一個基於堆積(Heap-based)的緩衝區溢位漏洞。當 7-Zip 軟體在處理特定的 XZ 壓縮資料流時,如果遇到駭客專門偽造的壓縮包,就會觸發記憶體溢位錯誤,進而為攻擊者開啟一道執行任意程式碼的後門通道。根據 ZDI 的報告,受害者只需瀏覽包含此類威脅的惡意網頁,或在本地端開啟有問題的歸檔檔案,相關的惡意程式碼就會獲得與當前登入使用者相同的高系統權限,並在背景神不知鬼不覺地運行。
修補過程:迅速反應
這一漏洞最早由資安團隊 Lunbun 的研究員蘭登·彭(Landon Pen)於今年 6 月初私下向 7-Zip 的核心開發團隊進行通報。在接獲通報後,各方專家展開了密集的修復工作。7-Zip 團隊展現了極高的效率,在短短幾週內便推出了全新的 26.02 版本,成功封堵了這個致命的安全缺口。然而,為了避免在修補完成前遭到有心人士的惡意利用,關於該漏洞的具體技術細節一直被嚴格保密,直到近日 ZDI 正式對外公開發布了詳細的安全公告。
跨平台威脅:影響範圍廣泛
7-Zip 作為一款極為成功的跨平台開源軟體,不僅支援主流的 Windows 作業系統,還廣泛應用於 Linux、macOS 以及 BSD 等多樣化的操作環境。因此,此次爆發的安全漏洞,其潛在的受害範圍與衝擊力已遠遠超越了傳統的 Windows 使用者群體。所有安裝並使用舊版 7-Zip 的跨平台設備,都可能成為駭客眼中的攻擊目標。
從產業面來看,7-Zip 的這次安全漏洞不僅暴露了開源軟體在安全性上的脆弱性,也提醒了用戶和企業需要定期更新軟件,以確保系統安全。對於跨平台設備而言,這更是不可忽視的問題,因為它們往往涉及更多元的操作環境。
XZ 格式:漏洞根源
XZ 是一個專門用於壓縮資料流的容器,由 7-Zip 的核心開發者伊戈爾·帕夫洛夫(Igor Pavlov)基於其早期所創建的 LZMA 壓縮演算法進一步改良而來。7-Zip 為了維持其極致精簡架構與極快的執行效能,多年來始終選擇不將龐大的自動更新基礎設施納入內建功能。這使得用戶需要主動檢查並更新軟件版本,以避免安全風險。
用戶行動:如何保護自己
面對這一高風險漏洞,用戶應立即升級至 7-Zip 的最新版本 26.02,以確保系統安全。此外,用戶在下載和解壓縮檔案時,應提高警惕,避免打開來源不明的壓縮文件。建議定期備份重要數據,以防萬一。
數據背後的啟示
此次 7-Zip 的安全漏洞事件再次提醒我們,即使是廣受推崇的開源軟體,也可能存在潛在的安全風險。用戶和企業應定期檢查並更新軟件,以確保系統安全。同時,跨平台設備的用戶更需格外注意,因為它們涉及的操作環境更加多元,安全風險相對更高。
本文改寫整理自公開新聞來源,原始報導由T客邦發布。
常見問題 FAQ
7-Zip 有哪些版本受到影響?
所有舊版 7-Zip 都可能受到影響,建議立即升級至 26.02 版本。
如何確認我的 7-Zip 是否為最新版本?
可以通過 7-Zip 的官方網站或應用程序內的「檢查更新」功能來確認是否為最新版本。
除了升級,還有其他方法可以保護自己嗎?
建議定期備份重要數據,避免打開來源不明的壓縮文件,並保持操作系統和防病毒軟件的更新。
※ 此篇文章由 AI 改寫或生成,內容僅供參考,可能存在錯誤或不準確之處。