CSIRT Toscana

7-Zip: PoC pubblico per lo sfruttamento della CVE-2026-14266 (AL04/260729/CSIRT-ITA)

Data:
29 Luglio 2026

Impatto Sistemico

Critico (75.64)

Sintesi

Disponibile Proof of Concept (PoC) per la vulnerabilità identificata tramite la CVE-2026-14266 presente in 7-Zip, noto software open source per la compressione e decompressione di file. Tale vulnerabilità, qualora sfruttata, potrebbe consentire ad un utente malintenzionato remoto di eseguire codice arbitrario sui sistemi target.

Tipologia

  • Remote Code Execution

Descrizione e potenziali impatti

La vulnerabilità identificata tramite la CVE-2026-14266, di tipo ” Heap-based Buffer Overflow ” e con score CVSS v3.1 pari a 7.0, interessa 7-Zip, noto software open source per la compressione e decompressione di file. Questa vulnerabilità è dovuta a un’errata convalida dei parametri di input durante il processo di XZ chunked data . Un attaccante remoto non autenticato potrebbe sfruttare tale vulnerabilità inviando un file XZ opportunamente predisposto al dispositivo interessato, al fine di sovraccaricare un buffer basato su heap, che potrebbe essere utilizzato successivamente per eseguire codice arbitrario nel contesto del processo corrente.

Prodotti e/o versioni affette

7-Zip, versioni precedenti alla 26.02

Azioni di mitigazione

Ove non già provveduto, si raccomanda di aggiornare i prodotti vulnerabili all’ultima versione disponibile, seguendo le indicazioni fornite ai link disponibili nella sezione Riferimenti.

Riferimenti

CVE

CVE-ID
CVE-2026-14266

Change log

Versione Note Data
1.0 Pubblicato il 29-07-2026 29/07/2026

Il presente articolo è un prodotto originale di csirt.gov.it, riproposto qui a solo scopo di aumentarne la visibilità. Può essere visualizzato in versione originale al seguente link

Ultimo aggiornamento

29 Luglio 2026, 12:52