Cảnh báo lỗ hổng trong 7-Zip: Nguy cơ thực thi mã độc từ tệp tin XZ
Một lỗ hổng bảo mật nghiêm trọng trong 7-Zip vừa được phát hiện, cho phép kẻ tấn công thực thi mã độc thông qua các tệp tin XZ được thiết kế đặc...
Người dùng 7-Zip cần đặc biệt lưu ý sau khi một lỗ hổng bảo mật mới, định danh là CVE-2026-14266, được công bố. Lỗ hổng này cho phép kẻ tấn công thực thi mã độc trên máy tính của nạn nhân thông qua việc thao túng các tệp tin lưu trữ định dạng XZ.
Chi tiết về lỗ hổng
Theo báo cáo từ Zero Day Initiative (ZDI) của Trend Micro, đây là lỗi heap-based buffer overflow phát sinh trong quá trình 7-Zip xử lý dữ liệu XZ. Khi người dùng mở một tệp tin XZ đã được kẻ tấn công tinh chỉnh, mã độc có thể được thực thi trong ngữ cảnh của tiến trình đang chạy. Mặc dù vậy, mã độc này sẽ bị giới hạn bởi quyền hạn của người dùng hiện tại, không tự động leo thang đặc quyền trừ khi phần mềm được khởi chạy với quyền quản trị (administrator).
Lỗ hổng này được đánh giá ở mức High (7.0) theo thang điểm CVSS. Mặc dù được phân loại là thực thi mã từ xa (remote code execution), nhưng thực tế đây là một cuộc tấn công có độ phức tạp cao, đòi hỏi nạn nhân phải trực tiếp mở tệp tin độc hại thông qua email, tải về hoặc các nguồn không tin cậy.
Nguyên nhân và giải pháp
Phân tích kỹ thuật cho thấy lỗi nằm ở hàm MixCoder_Code trong tệp C/XzDec.c. Bộ giải mã XZ đã nhận sai kích thước bộ đệm đầu ra, dẫn đến tình trạng ghi dữ liệu vượt quá giới hạn cho phép (out-of-bounds write). Lỗi này được cho là đã tồn tại trong mã nguồn của 7-Zip từ phiên bản 21.07 (năm 2021).
Khuyến nghị:
- Người dùng cần cập nhật ngay lên 7-Zip phiên bản 26.02 hoặc mới hơn.
- Vì 7-Zip không tự động cập nhật, người dùng cần tải bản cài đặt mới nhất trực tiếp từ trang chủ chính thức.
- Đối với các phần mềm bên thứ ba có tích hợp bộ giải mã XZ của 7-Zip, cần chờ đợi các bản vá từ chính nhà cung cấp phần mềm đó.
Việc cập nhật sớm không chỉ giúp khắc phục CVE-2026-14266 mà còn bao gồm các bản vá cho nhiều lỗ hổng bảo mật bộ nhớ khác đã được phát hiện trong thời gian gần đây. Hiện tại, chưa ghi nhận bằng chứng về việc lỗ hổng này đang bị khai thác rộng rãi trong thực tế.
Nguồn tham khảo: The Hacker News



No Comment! Be the first one.