Populární komprimační nástroj 7-zip obsahuje nebezpečnou chybu, která útočníkům umožňuje spuštění kódu. Ohroženy jsou stamiliony systémů, oprava je ale již k dispozici.

00:00:00

0.8×

1.0×

1.25×

1.5×

1.75×

2.0×

00:00:00

Široce rozšířený open-source archivační nástroj 7-Zip zasáhla další nebezpečná bezpečnostní trhlina. Tato zranitelnost, označená jako CVE-2026-48095 (původně sledovaná pod interním kódem GHSL-2026-140), umožňuje kyberzločincům infikovat počítače malwarem. Celá situace je o to vážnější, že k úspěšnému provedení útoku nemusí oběť nic instalovat. Stačí pouze to, aby uživatel v programu otevřel speciálně upravený soubor archivu.

Samotný problém byl bezpečnostními experty odhalen již v průběhu letošního dubna, přičemž podstata chyby tkví v nekorektním zpracování obrazů disků se systémem souborů NTFS. Technicky se jedná o takzvaný heap-based buffer overflow, což je typ zranitelnosti spojený s korupcí paměti, ke které dochází při přepsání dat v dynamicky alokovaném paměťovém prostoru. Pokud napadená verze 7-Zip narazí na škodlivý soubor, selže výpočet velikosti vyrovnávací paměti. Nástroj následně přidělí operacím příliš malý prostor, což vede k nechtěnému přepsání sousedních dat.

Podle bezpečnostních analytiků může toto selhání vyústit v remote code execution, tedy ve vzdálené spuštění libovolného škodlivého kódu útočníkem. V méně závažných případech hrozí pád celé aplikace a vyvolání stavu denial-of-service. Riziko zneužití v reálném světě navíc prudce stouplo, protože před několika dny byl veřejně publikován funkční proof-of-concept skript v jazyce Python, který zranitelnost jasně demonstruje.

Vzhledem k obrovské popularitě programu 7-Zip jsou potenciálně v ohrožení stamiliony systémů. Tento nástroj se totiž nepoužívá pouze jako běžná desktopová aplikace pro koncové uživatele, ale jeho příkazová verze a softwarové knihovny tvoří základ mnoha dalších programů a skriptů na platformách Windows i Linux.

Dobrou zprávou je, že vývojáři na soukromé hlášení reagovali velmi rychle. Oprava je zabudována v aktualizaci s označením 26.01, která byla uvolněna přibližně před měsícem. Všem uživatelům i správcům sítí se doporučuje starší verze neprodleně nahradit tímto nejnovějším sestavením.

Pravidelný přehled novinek

Věděl(a) jsi, že pravidelně odesíláme přehled nejzajímavějších článků a novinek? Přihlas se k odběru mailového newsletteru ve svém profilu.
Více informací najdeš
zde.

Podívej se na
ukázku.