7-Zip 26.02 corrige une faille d’exécution de code déclenchée par des archives malveillantes

Les utilisateurs de 7-Zip doivent installer la version 26.02, qui corrige une vulnérabilité d’exécution de code à distance dans le célèbre utilitaire d’archivage Windows. Cette faille pourrait permett...

Les utilisateurs de 7-Zip doivent installer la version 26.02, qui corrige une vulnérabilité d’exécution de code à distance dans le célèbre utilitaire d’archivage Windows. Cette faille pourrait permettre à un attaquant d’exécuter du code arbitraire après qu’une victime a ouvert une archive spécialement conçue à cet effet ou consulté une page destinée à transmettre des données malveillantes compressées au format XZ.

Le problème a été signalé par le chercheur de Lunbun Landon Peng et décrit dans un avis de la Zero Day Initiative. Il concerne la gestion des données XZ par 7-Zip et provient d’un dépassement de tampon basé sur le tas. Bien que le projet n’ait pas publié de documentation technique détaillée, les modifications apportées au nouveau code source indiquent que le correctif ajoute des garde-fous concernant la quantité d’espace disponible lors de la décompression. Ces vérifications visent à empêcher le décodeur d’écrire au-delà des limites de son tampon de sortie.

Installation manuelle requise

7-Zip ne propose pas de mécanisme de mise à jour automatique ; les installations existantes ne recevront donc pas le correctif d’elles-mêmes. Les utilisateurs doivent télécharger et installer la version 26.02 depuis le site officiel du projet, 7-zip.org. Les organisations peuvent également utiliser, le cas échéant, leurs outils approuvés de gestion des logiciels, tout en vérifiant que les paquets proviennent de sources fiables.

L’exploitation nécessite une interaction de l’utilisateur, par exemple l’ouverture d’une archive malveillante. Cette exigence ne supprime pas le risque : les attaquants utilisent couramment des messages d’hameçonnage, des sites web compromis et des techniques d’ingénierie sociale pour inciter les victimes à manipuler des fichiers piégés.

Des vulnérabilités liées au traitement des archives ont déjà été exploitées lors d’attaques réelles. Une faille de 7-Zip exploitée en 2025 permettait à des logiciels malveillants de contourner les protections Mark of the Web de Windows, tandis qu’une autre vulnérabilité de WinRAR a ensuite été utilisée dans des campagnes d’hameçonnage pour diffuser le logiciel malveillant RomCom.

Aucun signalement ne fait actuellement état de l’exploitation de cette vulnérabilité récemment corrigée de 7-Zip dans la nature. Néanmoins, compte tenu du déploiement massif de l’application et de l’absence de mise à jour automatique, il est recommandé d’installer rapidement le correctif afin de réduire l’exposition à de futures attaques.