侧边栏壁纸
博主头像
IT技术分享社区博主等级

一个有态度的互联网技术交流平台

  • 累计撰写 363 篇文章
  • 累计创建 17 个标签
  • 累计收到 23 条评论

目 录CONTENT

文章目录

紧急提醒|7-Zip 高危漏洞曝光,你的电脑可能正在"裸奔"

IT技术分享社区
2026-07-31 / 0 评论 / 0 点赞 / 6 阅读 / 1,292 字 / 正在检测是否收录...

你电脑里大概率装了 7-Zip。

这个免费、小巧、好用的压缩软件,全球用户上亿。但就在上周,安全机构 Zero Day Initiative 披露了一个高危漏洞——黑客只要诱导你打开一个做了手脚的压缩包,就能远程执行任意代码。说白了,就是能直接在你电脑上跑程序。

好消息是,7-Zip 已经在 26.02 版本修复了。坏消息是,很多人压根不知道自己用的版本有多老。

先别慌,往下看,花一分钟自查。

漏洞到底是什么?

这次被曝出的漏洞编号是 CVE-2026-14266,CVSS 3.0 评分 7.0——满分 10 分,7 分属于"高危"级别。

image-1785488648135

漏洞出在 7-Zip 处理 XZ 格式压缩包的时候。XZ 是一种常见的压缩格式,Linux 用户应该很熟。7-Zip 在读取 XZ 文件内部的"分块数据"时存在缺陷,可能导致堆缓冲区溢出

"堆缓冲区溢出"听起来很玄?打个比方:

你家信箱容量有限,正常信件投进去没问题。但有人故意塞了一个超大包裹,信箱装不下,东西从缝里挤了出来,还把旁边的信箱也弄坏了。在程序世界里,"挤出来的东西"就是黑客精心构造的恶意代码,它会趁乱跑到本不该运行的地方执行。

中招方式有多简单?

说真的,简单到你可能都意识不到。

你只需要打开一个文件。

攻击者构造一个恶意的 XZ 压缩包,伪装成正常文件——可能是"软件安装包"“教程资料”“游戏存档”,通过邮件、网盘、聊天群发给你。你双击打开的那一刻,漏洞被触发,恶意代码开始执行。

不需要你点"运行",不需要管理员权限,不需要你做任何额外操作。打开即触发。

更隐蔽的是,7-Zip 是很多人系统里的默认压缩工具。Windows 右键菜单里的"解压到当前文件夹"走的可能就是 7-Zip 的通道。你可能根本不知道自己在用它,但风险已经挂在那里了。

怎么解决?一分钟自查

第一步:查版本

打开 7-Zip(开始菜单搜索"7-Zip"),点击顶部菜单 帮助 → 关于,看你的版本号。

  • 显示 26.02 或更高:已经安全了,该干嘛干嘛。
  • 显示 26.02 以下(比如 24.xx、23.xx 甚至更早):需要更新,别拖。

第二步:下载更新

去 7-Zip 官网下载最新版:https://www.7-zip.org

官网上提供 64 位和 32 位版本,现在大部分电脑选 64-bit x64 就行。下载后直接安装,会自动覆盖旧版本,你的设置和文件不受影响。

不确定自己是 32 位还是 64 位系统?右键"此电脑"→"属性",看"系统类型"那一行。

第三步:确认更新成功

装完重新打开 7-Zip → 帮助 → 关于,确认版本号变成了 26.02 或更高,就搞定了。
image-1785488628537

几条额外的防护建议

更新是最核心的一步,但安全意识也得多提一句:

  1. 别打开来路不明的压缩包。 尤其是陌生人发来的"工具包"“破解版”“资源包”——这本身就是最高频的攻击方式,不光是 7-Zip,其他压缩工具同理。
  2. 关注软件安全更新。 7-Zip 平时不怎么弹更新提示,很多人一个版本用三年。建议隔几个月去官网看看有没有新版。
  3. 如果常处理不信任的压缩包,可以用虚拟机或 Windows 沙盒来打开,隔离风险。

写在最后

7-Zip 这次的漏洞告诉我们一个事:越"基础"的软件,越容易被忽视。压缩工具大家天天用,但很少有人会去查它有没有安全更新。

这件事从发现到修复到披露,走的是标准的安全响应流程:6 月 5 日提交给开发者 → 6 月 25 日发布修复版本 26.02 → 7 月 15 日 ZDI 公开披露。开发者的响应速度很快,但能不能及时更新,就看你自己的了。

花两分钟更新一下,比事后修电脑省心得多。

觉得有用的话,转发给还在用老版 7-Zip 的朋友,别让他们继续裸奔。

0
广告 广告
博主关闭了所有页面的评论