В 7-Zip нашли уязвимость, из-за которой обычное открытие специально подготовленного образа могло закончиться не ошибкой распаковки, а выполнением вредоносного кода. Проблема затрагивает обработку NTFS-архивов и опасна тем, что расширение файла не играет решающей роли: вредоносный образ может выглядеть как архив другого формата или вовсе не иметь привычного окончания.
Уязвимость получила идентификатор CVE-2026-48095 и оценку 8.8 по шкале CVSS 3.1 (AV:N/AC:L/PR:N/UI:R/S:U/C:H/I:H/A:H). Команда GitHub Security Lab сообщила о проблеме разработчикам 7-Zip 24 апреля 2026 года, а уже 27 апреля вышла версия 26.01 с исправлением. Ошибка подтверждена в 7-Zip 26.00, однако проблемный расчёт присутствовал с момента появления поддержки сжатых потоков NTFS, поэтому затронуты все версии вплоть до 26.00.
🔗Ссылка:
https://www.securitylab.ru/news/573061.php
Post #7661
175
- ❤ 2