Nueva vulnerabilidad en 7-Zip permite ejecución de código al extraer archivos XZ manipulados

Una nueva vulnerabilidad en el popular archivador 7-Zip, identificada como CVE-2026-14266, permite que un atacante ejecute código arbitrario en el sistema al extraer un archivo XZ manipulado. La falla es un desbordamiento de búfer en el montón (heap-based buffer overflow) presente en el procesamiento de datos fragmentados del formato XZ. Fue reportada por Landon Peng de Lunbun LLC el 5 de junio de 2026 y detallada por Trend Micro's Zero Day Initiative (ZDI) el 15 de julio, aunque la corrección ya estaba disponible desde el 25 de junio en la versión 26.02 de 7-Zip.

Según el aviso de seguridad, el desbordamiento permite al atacante 'ejecutar código en el contexto del proceso actual'. El código se ejecuta con los mismos privilegios que posee 7-Zip, sin obtener derechos adicionales. En Windows, cuando 7-Zip se inicia normalmente, incluso con una cuenta de administrador, se ejecuta bajo un token de usuario estándar filtrado, por lo que el atacante hereda esos derechos limitados a menos que el programa se haya iniciado con privilegios elevados.

ZDI ha clasificado la vulnerabilidad con una puntuación de 7.0 (Alta) en el sistema CVSS 3.0, no como Crítica como algunos informes habían sugerido. El vector completo es AV:L/AC:H/PR:N/UI:R/S:U/C:H/I:H/A:H. El componente AV:L indica que es un vector de ataque local, no accesible por red ni sin interacción del usuario. Aunque se describe como 'ejecución remota de código', el atacante debe entregar el archivo malicioso al usuario, quien debe abrirlo manualmente, ya sea mediante correo electrónico, descarga o página web. La alta complejidad de ataque dificulta aún más una explotación confiable.

Hasta el 20 de julio de 2026, The Hacker News no ha encontrado una prueba de concepto pública para esta vulnerabilidad ni informes creíbles de explotación activa. Sin embargo, dado el historial de fallos de seguridad en 7-Zip, se recomienda encarecidamente la actualización.

La corrección se implementó en la función MixCoder_Code del archivo C/XzDec.c. Anteriormente, cuando un flujo XZ pasaba su salida a través de un filtro, el decodificador recibía la longitud total del búfer de salida en cada pasada, en lugar del espacio restante después de escrituras anteriores. Esto permitía que el decodificador escribiera más allá de los límites del búfer, causando la condición de escritura fuera de límites. La versión 26.02 resta los bytes ya escritos y aborta si el total acumulado supera el tamaño del búfer. La misma lógica defectuosa aparece sin cambios en el código fuente de 7-Zip desde al menos la versión 21.07 (2021), aunque ni ZDI ni 7-Zip han confirmado qué versiones son realmente explotables.

CVE-2026-14266 es la última de una serie de vulnerabilidades de seguridad de memoria en los manejadores de archivos de 7-Zip. El 27 de abril, la versión 26.01 corrigió varias fallas, incluida CVE-2026-48095, un desbordamiento de escritura en el montón del manejador NTFS, detallado por GitHub Security Lab el 22 de mayo con una prueba de concepto funcional. La falla XZ es la más silenciosa de las dos hasta ahora, y la versión 26.02 incluye todas estas correcciones, por lo que una sola actualización cubre todas las vulnerabilidades.

Se recomienda actualizar a 7-Zip 26.02 o posterior en todas las máquinas que abran archivos de fuentes externas. La actualización debe realizarse manualmente desde el sitio oficial, por lo que los equipos sin intervención manual no la recibirán automáticamente. Cualquier producto que incluya una copia vulnerable del decodificador XZ de 7-Zip necesita su propia corrección por parte del fabricante. El parche se publicó 20 días antes del aviso de seguridad, por lo que quienes actualizaron a finales de junio ya estaban protegidos antes de que los detalles se hicieran públicos. En esta ocasión, actualizar te coloca por delante del problema, en lugar de perseguirlo.

Cybersecurity
Cybersecurity

Deja una respuesta

Tu dirección de correo electrónico no será publicada. Los campos obligatorios están marcados con *