7-Zip رخنه اجرای کد از راه دور رو بست
خلاصهٔ کاملتر
تو گزارش BleepingComputer اومده که 7-Zip نسخهٔ ۲۶.۰۲ رو منتشر کرده تا یه باگ اجرای کد از راه دور (RCE) رو وصله کنه؛ باگی که مهاجم میتونه با راضیکردن کاربر به بازکردن یه فایل فشردهٔ دستکاریشده ازش سوءاستفاده کنه. این نسخه ۲۵ ژوئن منتشر شده.
رخنه رو Landon Peng، پژوهشگر Lunbun، گزارش کرده و جاش هم تو بخش پردازش دادههای فشردهشده با XZ هست. طبق توصیهنامهٔ Zero Day Initiative با شناسهٔ ZDI-26-444، یه دادهٔ XZ که مخصوص همین کار ساخته شده میتونه یه سرریز بافر مبتنی بر هیپ (heap-based buffer overflow) راه بندازه و در نهایت اجازه بده کد دلخواه با همون سطح دسترسی کاربر اجرا بشه.
سازندهٔ برنامه جزئیات فنی منتشر نکرده، ولی به نوشتهٔ همین گزارش، تغییرات سورسکد نسخهٔ ۲۶.۰۲ نشون میده مشکل به نحوهٔ ردگیری فضای باقیمونده موقع باز کردن دادهٔ XZ برمیگرده. وصله چند تا بررسی اضافه میکنه که دیکودر نتونه بیرون از فضای باقیموندهٔ بافر خروجی چیزی بنویسه — دقیقاً همون چیزی که جلوی سرریز هیپ رو میگیره.
نکتهٔ مهم اینه که سوءاستفاده به تعامل کاربر نیاز داره: باید یه صفحهٔ آلوده باز بشه یا یه آرشیو مخرب اجرا بشه. یعنی باگ خودبهخود از راه دور فعال نمیشه، ولی یه کمپین فیشینگ یا مهندسی اجتماعی خیلی راحت میتونه همین شرط رو فراهم کنه.
7-Zip آپدیت خودکار نداره، پس وصله خودش سراغ کاربر نمیاد؛ باید نسخهٔ جدید رو دستی از سایت رسمی 7-zip.org دانلود و نصب کنی. چون این ابزار یکی از پرکاربردترین برنامههای آرشیو روی ویندوزه، همین تأخیرِ بهروزرسانی دستی اون رو برای مهاجمها جذاب میکنه.
نویسنده یادآوری میکنه که این سناریو دور از ذهن نیست: اوایل ۲۰۲۵ یه باگ 7-Zip که فیلتر Mark of the Web ویندوز رو دور میزد، هکرهای روس بهعنوان زیرودی ازش استفاده کردن، و همون سال هم یه گروه هکری روس با سوءاستفاده از باگ CVE-2025-8088 تو WinRAR و از راه فیشینگ، بدافزار RomCom رو روی سیستم قربانیها نصب کرد.
فعلاً هیچ گزارشی از سوءاستفادهٔ فعال از این باگ تازه منتشر نشده، ولی توصیهٔ گزارش روشنه: هرچه زودتر برین سراغ نسخهٔ ۲۶.۰۲ تا ریسک حملههای بعدی کم بشه.
نکات کلیدی:
- نسخهٔ ۲۶.۰۲ ابزار 7-Zip یه باگ اجرای کد از راه دور رو وصله میکنه
- ریشهٔ باگ تو پردازش دادهٔ فشردهٔ XZ هست و به سرریز بافر هیپ میرسه
- شناسهٔ توصیهنامهٔ Zero Day Initiative برای این رخنه ZDI-26-444 هست
- سوءاستفاده به تعامل کاربر (باز کردن آرشیو یا صفحهٔ مخرب) نیاز داره
- 7-Zip آپدیت خودکار نداره؛ نصب نسخهٔ جدید از 7-zip.org دستیه
- فعلاً حملهٔ فعالی گزارش نشده، ولی باگهای آرشیو سابقهٔ سوءاستفاده دارن




