7-Zip 26.02 corrige una vulnerabilidad de ejecución de código activada por archivos comprimidos maliciosos

Los usuarios de 7-Zip deberían instalar la versión 26.02, que corrige una vulnerabilidad de ejecución remota de código en la popular utilidad de compresión para Windows. La vulnerabilidad podría permi...

Los usuarios de 7-Zip deberían instalar la versión 26.02, que corrige una vulnerabilidad de ejecución remota de código en la popular utilidad de compresión para Windows. La vulnerabilidad podría permitir a un atacante ejecutar código arbitrario después de que la víctima abra un archivo comprimido especialmente diseñado o visite una página creada para distribuir datos maliciosos comprimidos con XZ.

El problema fue reportado por el investigador de Lunbun Landon Peng y descrito en un aviso de Zero Day Initiative. Afecta al procesamiento de datos XZ por parte de 7-Zip y se debe a un desbordamiento de búfer basado en el montón. Aunque el proyecto no ha publicado documentación técnica detallada, los cambios en el nuevo código fuente indican que la corrección añade medidas de protección en torno a la cantidad de espacio disponible durante la descompresión. Estas comprobaciones tienen como objetivo evitar que el decodificador escriba más allá de los límites de su búfer de salida.

Se requiere instalación manual

7-Zip no ofrece un mecanismo de actualización automática, por lo que las instalaciones existentes no recibirán la corrección por sí solas. Los usuarios deberían descargar e instalar la versión 26.02 desde el sitio web oficial del proyecto, 7-zip.org. Las organizaciones también pueden utilizar sus herramientas aprobadas de gestión de software cuando corresponda, verificando que los paquetes procedan de fuentes fiables.

La explotación requiere la interacción del usuario, como abrir un archivo comprimido malicioso. Este requisito no elimina el riesgo: los atacantes suelen utilizar mensajes de phishing, sitios web comprometidos y tácticas de ingeniería social para convencer a las víctimas de que manipulen archivos trampa.

Las vulnerabilidades en el procesamiento de archivos comprimidos ya se han utilizado en ataques reales. Una vulnerabilidad de 7-Zip explotada en 2025 permitió al malware eludir las protecciones Mark of the Web de Windows, mientras que posteriormente se utilizó otra vulnerabilidad de WinRAR en campañas de phishing para distribuir el malware RomCom.

Actualmente no existen informes de que esta vulnerabilidad de 7-Zip recién corregida esté siendo explotada activamente. No obstante, dado que la aplicación está ampliamente implementada y no se actualiza automáticamente, se recomienda aplicar la corrección cuanto antes para reducir la exposición a futuros ataques.