7‑Zip : une faille critique permet l’exécution de code à distance

Le célèbre utilitaire de compression 7‑Zip fait l’objet d’une alerte de sécurité majeure. Deux vulnérabilités récemment publiées permettent à un attaquant d’exécuter du code arbitraire simplement en incitant la victime à ouvrir une archive piégée.

Les correctifs existent, mais aucune mise à jour automatique n’est fournie : les utilisateurs doivent installer manuellement la dernière version.

La première vulnérabilité, CVE‑2026‑14266, touche le décodeur chargé de traiter les données XZ. Un fichier spécialement conçu peut provoquer un dépassement de mémoire lors de la lecture des blocs XZ. Dans certaines conditions, cela permet l’exécution de code avec les droits de l’utilisateur. Aucune exploitation active n’a été observée, mais l’ouverture d’une archive reçue par e‑mail ou téléchargée depuis un site compromis suffit à déclencher le problème.

La seconde faille, CVE‑2026‑48095, est encore plus sévère : un débordement de tampon dans le gestionnaire d’archives NTFS permet d’écrire jusqu’à 256 Mo de données contrôlées par l’attaquant dans une zone mémoire minuscule. Ce comportement peut mener à un hijack de vtable, ouvrant la voie à une exécution de code arbitraire lors de l’ouverture d’un fichier NTFS compressé. Une preuve de concept est disponible publiquement, ce qui augmente le risque d’exploitation.

Si vous utilisez 7‑Zip, la mise à jour est indispensable pour éviter une compromission via une simple archive piégée. Installez 7‑Zip 26.02 ou supérieur.

Laisser un commentaire

Votre adresse e-mail ne sera pas publiée. Les champs obligatoires sont indiqués avec *

Ce site utilise Akismet pour réduire les indésirables. En savoir plus sur la façon dont les données de vos commentaires sont traitées.

Retour en haut