Açık kaynaklı arşiv yazılımı 7-Zip’te yeni bir güvenlik açığı ortaya çıktı. Sorun, programın XZ sıkıştırılmış verileri açma sürecinde bulunuyor. Araştırmacılara göre özel olarak hazırlanmış bir dosya, bellek taşmasına yol açabiliyor ve bu da saldırganların kullanıcının sistemi üzerinde kötü amaçlı kod çalıştırmasının önünü açabiliyor.
Söz konusu açık CVE-2026-14266 kimliğiyle takip ediliyor. Güvenlik duyurusuna göre açık, 7-Zip’in XZ verisini işlerken kullandığı çözme rutininde yer alıyor. Bu kusurdan yararlanılması için kullanıcının zararlı bir dosyayı açması ya da böyle bir içeriğe yönlendirilmesi gerekiyor. Yani saldırı otomatik şekilde gerçekleşmiyor, ancak kimlik avı ve sosyal mühendislik senaryolarında risk yine de ciddi.
İyi haber şu ki düzeltme yayımlandı. Açık, 7-Zip 26.02 sürümünde kapatıldı. Güncelleme aslında 25 Haziran 2026’da dağıtıma çıktı, güvenlik açığı ise 15 Temmuz 2026’da kamuoyuna açıklandı. Şu an için açığın aktif saldırılarda kullanıldığına dair doğrulanmış bir bilgi bulunmuyor.
Öte yandan 7-Zip’in önemli bir eksiği burada yeniden gündeme geldi: programda yerleşik otomatik güncelleme sistemi yok. Bu yüzden kullanıcıların yeni sürümü kendilerinin indirip kurması gerekiyor. Eski sürümü kullanmaya devam edenler, özellikle internetten indirilen sıkıştırılmış dosyaları açarken daha büyük risk altında kalabilir.
7-Zip, Windows tarafında en yaygın arşiv araçlarından biri olduğu için bu tür açıklar saldırganlar açısından değerli hedefler haline geliyor. Kötü niyetli kişiler, hazırlanmış arşiv dosyalarını e-posta ekleri, sahte indirmeler veya farklı sosyal mühendislik yöntemleriyle yaymaya çalışabiliyor. Bu nedenle 7-Zip kullananların en kısa sürede 26.02 sürümüne geçmesi öneriliyor.
Kaynak: www.techspot.com