CVE-2026-14266
7-Zip XZ-распаковка: уязвимость удалённого выполнения кода из-за переполнения буфера в куче
- Опубликовано
- 29 июл. 2026 г.
- Обновлено
- 30 июл. 2026 г.
- Назначение CNA
- zdi
- Наблюдены доказательства
- 15 авг. 2026 г.
Первичный CVSS
nvd · CVSS 3.1
CVSS:3.1/AV:L/AC:L/PR:N/UI:R/S:U/C:H/I:H/A:HНизкий · следующие 30 дней
- Процентиль
- 52,8 %
- Дата модели
- 21 сент. 2026 г.
EPSS – это статистическая оценка, а не достоверность или мера воздействия. Объедините это с CVSS, статусом KEV, воздействием и вашей средой.
Резюме
# Уязвимость удалённого выполнения кода из-за переполнения буфера в куче при декомпрессии XZ в 7-Zip Эта уязвимость позволяет удалённым злоумышленникам выполнять произвольный код в затронутых установках 7-Zip. Для эксплуатации этой уязвимости требуется взаимодействие с пользователем, а именно: цель должна посетить вредоносную страницу или открыть вредоносный файл. Конкретный дефект возникает при обработке фрагментированных данных XZ. Специально сформированные данные, сжатые с помощью XZ, могут вызвать переполнение буфера в куче. Злоумышленник может использовать эту уязвимость для выполнения кода в контексте текущего процесса. Идентификатор: ZDI-CAN-30169.
Источники
4- CVE-2026-14266Эксплойт
7-Zip XZ Decoder Heap Buffer Overflow - полный анализ, первопричина, PoC и дорожная карта эксплуатации RCE
CVE-2026-14266 — Генератор PoC переполнения кучи XZ для 7-Zip
Ответственное использование
Используйте информацию об уязвимостях только в тех системах, которыми вы владеете или имеете право тестировать. Kitploit ссылается на метаданные общедоступных исследований и не хранит код эксплойта или вредоносные полезные данные.