Productos FTTH

Tienda FFTH desde 2004

Entradas Mensuales

Síguenos en:

Canal Oficial Telegram de elhacker.NET Grupo Facebook elhacker.NET Twitter elhacker.NET Canal Youtube elhacker.NET Comunidad Steam: Grupo elhacker.NET Mastodon

Entradas populares

PostHeaderIcon Nueva vulnerabilidad en 7-Zip permitiría la ejecución de código al extraer archivos XZ manipulados


Se ha descubierto una vulnerabilidad de desbordamiento de búfer en 7-Zip (CVE-2026-14266) que podría permitir a un atacante ejecutar código al abrir archivos XZ manipulados. El fallo fue calificado como de riesgo alto, aunque requiere que el usuario abra el archivo y no se han reportado ataques activos. Se recomienda actualizar urgentemente a la versión 26.02 o posterior para solucionar este y otros errores de seguridad previos.





 Abrir un archivo XZ manipulado en 7-Zip podría permitir que un atacante ejecute código en tu máquina. El fallo, CVE-2026-14266, es un desbordamiento de búfer basado en el montón (heap) en la forma en que el archivador procesa los datos fragmentados de XZ, y la Zero Day Initiative (ZDI) de Trend Micro lo detalló el 15 de julio en este enlace. Se lanzó una corrección el 25 de junio en 7-Zip 26.02 (descargas).

El desbordamiento permite a un atacante "ejecutar código en el contexto del proceso actual", según el aviso. El código se ejecuta con el token que posee el propio 7-Zip y no obtiene privilegios adicionales por sí mismo.

En Windows, un 7-Zip lanzado normalmente se ejecuta bajo un token de usuario estándar filtrado (más información) incluso en una cuenta de administrador, por lo que el atacante hereda esos derechos limitados a menos que el programa se haya iniciado con privilegios elevados. El error fue reportado por Landon Peng de Lunbun LLC a 7-Zip el 5 de junio.

ZDI califica el fallo con un 7.0, o Alto, y no como Crítico, como sugirieron varios análisis. El vector CVSS 3.0 completo es AV:L/AC:H/PR:N/UI:R/S:U/C:H/I:H/A:H. El AV:L lo convierte en un vector de ataque local, no uno accesible por red o sin interacción del usuario.

La "ejecución remota de código" de ZDI describe a un atacante remoto entregando el archivo, que tú todavía tienes que abrir, ya sea porque llega por correo electrónico, una descarga o una página web que lo envía a 7-Zip. La alta complejidad del ataque hace que la explotación fiable sea aún más difícil. Hasta el 20 de julio de 2026, no se han encontrado pruebas de concepto públicas ni informes creíbles de explotación en el mundo real.

Análisis del código



Se comparó el código fuente del decodificador XZ entre versiones. La corrección se encuentra en una función, MixCoder_Code en C/XzDec.c (GitHub). Cuando un flujo XZ pasa su salida a través de un filtro, al decodificador se le entregaba la longitud total del búfer de salida en cada paso en lugar del espacio restante después de las escrituras anteriores. Eso le daba más espacio de trabajo del que el búfer realmente tenía, la condición de escritura fuera de límites que describe ZDI.

La versión 26.02 resta los bytes ya escritos y se detiene si ese total acumulado excede el búfer. El mismo manejo incorrecto de la longitud aparece sin cambios en el código fuente de 7-Zip al menos hasta la versión 21.07 (2021), aunque ni ZDI ni 7-Zip han dicho qué versiones son realmente explotables.

El CVE-2026-14266 es el último de una serie de errores de seguridad de memoria en los manejadores de archivos de 7-Zip. El 27 de abril, la versión 26.01 corrigió un grupo de ellos (detalles), incluyendo el CVE-2026-48095 (CVE), un desbordamiento de escritura en el montón del manejador NTFS que GitHub Security Lab detalló (aquí) el 22 de mayo con una prueba de concepto funcional. El fallo de XZ es el más discreto de los dos hasta ahora, y la 26.02 incluye todas estas correcciones, por lo que una sola actualización los cubre todos.

Por lo tanto, actualiza a 7-Zip 26.02 o posterior en cada máquina que abra archivos externos. La actualización es una instalación manual desde el sitio oficial, por lo que las máquinas configuradas para "olvidarse" no la instalarán solas. Cualquier producto que incluya una copia vulnerable del decodificador XZ de 7-Zip necesita su propia corrección del proveedor.

El parche salió 20 días antes del aviso, por lo que cualquiera que haya actualizado a finales de junio ya estaba protegido antes de que los detalles fueran públicos. Por una vez, actualizar te permite adelantarte al problema en lugar de ir persiguiéndolo.

Fuente:
THN

0 comentarios :

Publicar un comentario

Los comentarios pueden ser revisados en cualquier momento por los moderadores.

Serán publicados aquellos que cumplan las siguientes condiciones:
- Comentario acorde al contenido del post.
- Prohibido mensajes de tipo SPAM.
- Evite incluir links innecesarios en su comentario.
- Contenidos ofensivos, amenazas e insultos no serán permitidos.

Debe saber que los comentarios de los lectores no reflejan necesariamente la opinión del STAFF.