
7-Zip, una dintre cele mai populare alternative gratuite la WinRAR, se regăseşte pe lista aplicaţiilor pe care mulţi utilizatori le instalează „pentru orice eventualitate”, dar pe care apoi uită să le actualizeze. Tocmai acest obicei poate deveni o problemă serioasă, după descoperirea unei vulnerabilităţi critice de tip zero-day, care poate permite executarea de cod maliţios pe sistemele afectate.
Defectul de securitate, semnalat de cercetătorul Landon Peng şi confirmat printr-un aviz al Zero Day Initiative, afectează modulul responsabil de procesarea arhivelor în format XZ. Un fişier special creat poate provoca o eroare de tip heap-based buffer overflow, oferind atacatorilor posibilitatea de a executa cod arbitrar cu drepturile utilizatorului care deschide arhiva.
Exploatarea vulnerabilităţii necesită convingerea victimei să deschidă o arhivă XZ modificată special. Din fericire, acest format nu este foarte răspândit pe internet, însă utilizatorii sunt sfătuiţi să trateze cu suspiciune orice fişier XZ primit prin e-mail sau din surse necunoscute.
Cea mai importantă măsură de protecţie este actualizarea imediată la cea mai recentă versiune disponibilă de 7-Zip, descărcată de pe site-ul oficial al proiectului. Spre deosebire de multe aplicaţii moderne, 7-Zip nu dispune de un mecanism de actualizare automată, ceea ce înseamnă că utilizatorii trebuie să instaleze manual noile versiuni.
Având în vedere popularitatea aplicaţiei, vulnerabilitatea poate afecta milioane de PC-uri cu Windows, inclusiv sisteme utilizate în mediul de afaceri, unde astfel de breşe sunt adesea exploatate în atacuri informatice complexe.
Nu este prima dată când 7-Zip ajunge în atenţia specialiştilor în securitate. La începutul lui 2025, o altă vulnerabilitate gravă, care permitea ocolirea mecanismului de protecţie Mark of the Web (MotW) din Windows, a fost exploatată ca vulnerabilitate zero-day de un grup de hackeri afiliaţi Rusiei. Noul incident subliniază încă o dată importanţa actualizării regulate chiar şi a aplicaţiilor folosite doar ocazional.