Door een vervaardigd XZ-archief in 7-Zip te openen, kan een aanvaller code op de machine uitvoeren. Het gebrek, CVE-2026-14266is een heap-gebaseerde bufferoverflow in de manier waarop het archiveringsprogramma XZ-gesegmenteerde gegevens verwerkt, en het Zero Day Initiative (ZDI) van Trend Micro heeft dit op 15 juli gedetailleerd. Een oplossing die op 25 juni werd uitgebracht in 7-Zip 26.02.
Door de overflow kan een aanvaller “code uitvoeren in de context van het huidige proces”, aldus het advies. De code wordt uitgevoerd met het token 7-Zip zelf en krijgt geen eigen privileges.
Op Windows draait een normaal gestarte 7-Zip onder een gefilterd standaardgebruikerstoken, zelfs op een beheerdersaccount, zodat de aanvaller deze beperkte rechten overneemt, tenzij het programma met een verhoogde bevoegdheid werd gestart. De bug kwam binnen van Landon Peng van Lunbun LLC, die de bug op 5 juni aan 7-Zip rapporteerde.
ZDI beoordeelt de fout als 7.0, of Hoog, en niet als de Kritiek waar verschillende artikelen naar streven. De volledige CVSS 3.0-vector is AV:L/AC:H/PR:N/UI:R/S:U/C:H/I:H/A:H. De AV:L maakt het tot een lokale aanvalsvector, en niet een via het netwerk bereikbare of niet-klik-vector.
ZDI’s “uitvoering van code op afstand” beschrijft een aanvaller op afstand die het bestand aflevert, dat het slachtoffer nog steeds moet openen, of het nu binnenkomt via e-mail, een download of een webpagina die het aan 7-Zip overhandigt. De hoge aanvalscomplexiteit maakt betrouwbare exploitatie nog moeilijker. Op 20 juli 2026 vond The Hacker News geen openbaar proof-of-concept voor de bug en geen geloofwaardig rapport over uitbuiting in het wild.
The Hacker News vergeleek de XZ-decoderbron tussen releases. De oplossing komt terecht in één functie, MixCoder_Code in C/XzDec.c. Wanneer een XZ-stream zijn uitvoer door een filter laat lopen, kreeg de decoder bij elke doorgang de volledige uitvoerbufferlengte overhandigd in plaats van de ruimte die overblijft na eerdere schrijfbewerkingen. Dat gaf het meer ruimte om mee te werken dan de buffer die werd vastgehouden, de out-of-bounds-schrijfvoorwaarde die ZDI beschrijft.
Versie 26.02 trekt de reeds geschreven bytes af en wordt uitgeschakeld als dat lopende totaal ooit de buffer overschrijdt. Dezelfde gebrekkige lengteafhandeling lijkt onveranderd in de 7-Zip-bronbron, terug naar ten minste versie 21.07 (2021), hoewel noch ZDI noch 7-Zip heeft gezegd welke releases daadwerkelijk kunnen worden misbruikt.
CVE-2026-14266 is de nieuwste in een reeks geheugenveiligheidsbugs in de archiefhandlers van 7-Zip. Op 27 april repareerde versie 26.01 een aantal ervan, waaronder de hoger scorende CVE-2026-48095, een NTFS-handler heap-write overflow die GitHub Security Lab op 22 mei gedetailleerd heeft beschreven met een werkend proof-of-concept. De XZ-fout is de stillere van de twee tot nu toe, en 26.02 bevat al deze oplossingen, dus één update dekt ze allemaal.
Update dus naar 7-Zip 26.02 of hoger op elke machine die archieven van buitenaf opent. Updaten is een handmatige installatie vanaf de officiële site, dus ‘set-and-forget’-machines pikken het niet vanzelf op. Elk product dat een kwetsbare kopie van de XZ-decoder van 7-Zip verzendt, heeft een eigen oplossing van de leverancier nodig.
De patch ging 20 dagen vóór het advies uit, dus iedereen die eind juni een update uitvoerde, was gedekt voordat de details openbaar waren. Voor één keer kunt u door te updaten het probleem voor zijn in plaats van er achteraan te gaan.