Le célèbre utilitaire de compression 7‑Zip fait l’objet d’une alerte de sécurité majeure. Deux vulnérabilités récemment publiées permettent à un attaquant d’exécuter du code arbitraire simplement en incitant la victime à ouvrir une archive piégée.
Les correctifs existent, mais aucune mise à jour automatique n’est fournie : les utilisateurs doivent installer manuellement la dernière version.
La première vulnérabilité, CVE‑2026‑14266, touche le décodeur chargé de traiter les données XZ. Un fichier spécialement conçu peut provoquer un dépassement de mémoire lors de la lecture des blocs XZ. Dans certaines conditions, cela permet l’exécution de code avec les droits de l’utilisateur. Aucune exploitation active n’a été observée, mais l’ouverture d’une archive reçue par e‑mail ou téléchargée depuis un site compromis suffit à déclencher le problème.
La seconde faille, CVE‑2026‑48095, est encore plus sévère : un débordement de tampon dans le gestionnaire d’archives NTFS permet d’écrire jusqu’à 256 Mo de données contrôlées par l’attaquant dans une zone mémoire minuscule. Ce comportement peut mener à un hijack de vtable, ouvrant la voie à une exécution de code arbitraire lors de l’ouverture d’un fichier NTFS compressé. Une preuve de concept est disponible publiquement, ce qui augmente le risque d’exploitation.
Si vous utilisez 7‑Zip, la mise à jour est indispensable pour éviter une compromission via une simple archive piégée. Installez 7‑Zip 26.02 ou supérieur.



