CVE-2026-14266
7-Zip Descompressão XZ Estouro de Buffer Baseado em Heap Vulnerabilidade de Execução Remota de Código
- Publicado
- 29 de jul. de 2026
- Atualizado
- 30 de jul. de 2026
- Atribuindo CNA
- zdi
- Evidência observada
- 15 de ago. de 2026
CVSS primário
nvd · CVSS 3.1
CVSS:3.1/AV:L/AC:L/PR:N/UI:R/S:U/C:H/I:H/A:HBaixo · próximos 30 dias
- Percentil
- 52,8%
- Data do modelo
- 21 de set. de 2026
EPSS é uma estimativa estatística, não uma certeza ou uma medida de impacto. Combine-o com CVSS, status KEV, exposição e seu ambiente.
Resumo
# Vulnerabilidade de Execução Remota de Código por Estouro de Buffer Baseado em Heap na Descompressão XZ do 7-Zip Esta vulnerabilidade permite que atacantes remotos executem código arbitrário em instalações afetadas do 7-Zip. É necessária interação do usuário para explorar esta vulnerabilidade, pois o alvo deve visitar uma página maliciosa ou abrir um arquivo malicioso. A falha específica existe no processamento de dados XZ em blocos (chunked). Dados XZ comprimidos criados de forma maliciosa podem acionar um estouro de um buffer baseado em heap. Um atacante pode aproveitar esta vulnerabilidade para executar código no contexto do processo atual. Foi ZDI-CAN-30169.
Fontes
4- CVE-2026-14266Exploit
7-Zip XZ Decoder Heap Buffer Overflow - Análise completa, causa raiz, PoC e roteiro de exploração de RCE
CVE-2026-14266 - Gerador de PoC de Estouro de Buffer no Heap do XZ para 7-Zip
Exploit de prova de conceito de negação de serviço para CVE-2026-14266. Implementação mínima para teste e verificação da vulnerabilidade.
Repositório de prova de conceito para CVE-2026-14266 demonstrando uma vulnerabilidade de negação de serviço com detalhes mínimos de reprodução.
Uso responsável
Use informações de vulnerabilidade apenas em sistemas que você possui ou está autorizado a testar. O Kitploit vincula-se a metadados de pesquisa pública e não armazena código de exploração ou cargas maliciosas.