Detalles de la vulnerabilidad
7-Zip versión 26.02 fue lanzada para corregir una vulnerabilidad de ejecución remota de código que podría permitir a atacantes ejecutar código malicioso si convencen a los usuarios de abrir archivos comprimidos especialmente manipulados. El fallo, revelado por el investigador de Lunbun Landon Peng, afecta al procesamiento de datos comprimidos con XZ en 7-Zip.
Según un aviso de Zero Day Initiative, datos XZ especialmente diseñados pueden desencadenar un desbordamiento de búfer basado en montón, lo que potencialmente permite a los atacantes ejecutar código arbitrario con los privilegios del usuario. Aunque el desarrollador no ha publicado detalles técnicos, los cambios en el código fuente de la versión 26.02 sugieren que el problema está relacionado con cómo 7-Zip rastrea el espacio disponible al descomprimir datos XZ.
El parche añade comprobaciones para garantizar que el decodificador no escriba más allá del espacio restante en un búfer de salida, ayudando a prevenir un desbordamiento de búfer basado en montón. El aviso señala que la explotación requiere interacción del usuario, como visitar una página maliciosa o abrir un archivo comprimido malicioso.
Actualización manual requerida
Dado que 7-Zip no incluye una función de actualización automática, los usuarios no recibirán la corrección de seguridad automáticamente. En su lugar, deben instalarla manualmente descargando la última versión desde el sitio oficial del programa, 7-zip.org. Debido a que 7-Zip es una de las utilidades de compresión más utilizadas en Windows, los fallos de seguridad que afectan a sus funciones de archivo son un objetivo atractivo para los actores de amenazas.
Una campaña de phishing o un ataque de ingeniería social podría distribuir un archivo comprimido malicioso que explote el fallo para instalar malware en sistemas vulnerables. Esto no es inverosímil, ya que vulnerabilidades de archivos, incluidas las de 7-Zip, han sido explotadas en ataques anteriores. A principios de 2025, una vulnerabilidad de 7-Zip que permitía eludir la función Mark of the Web (MotW) de Windows fue explotada por hackers rusos como un día cero. Más tarde ese mismo año, un grupo de hackers ruso explotó una vulnerabilidad de WinRAR (CVE-2025-8088) mediante ataques de phishing para instalar el malware RomCom.
Actualmente no hay informes de que atacantes estén explotando activamente esta vulnerabilidad recién revelada de 7-Zip. Sin embargo, se recomienda a los usuarios actualizar a la versión 26.02 lo antes posible para reducir el riesgo de futuros ataques.


















Deja una respuesta