7-Zip: PoC pubblico per lo sfruttamento della CVE-2026-14266 (AL04/260729/CSIRT-ITA)
Data:
29 Luglio 2026
Impatto Sistemico
Critico (75.64)
Sintesi
Disponibile Proof of Concept (PoC) per la vulnerabilità identificata tramite la CVE-2026-14266 presente in 7-Zip, noto software open source per la compressione e decompressione di file. Tale vulnerabilità, qualora sfruttata, potrebbe consentire ad un utente malintenzionato remoto di eseguire codice arbitrario sui sistemi target.
Tipologia
- Remote Code Execution
Descrizione e potenziali impatti
La vulnerabilità identificata tramite la CVE-2026-14266, di tipo ” Heap-based Buffer Overflow ” e con score CVSS v3.1 pari a 7.0, interessa 7-Zip, noto software open source per la compressione e decompressione di file. Questa vulnerabilità è dovuta a un’errata convalida dei parametri di input durante il processo di XZ chunked data . Un attaccante remoto non autenticato potrebbe sfruttare tale vulnerabilità inviando un file XZ opportunamente predisposto al dispositivo interessato, al fine di sovraccaricare un buffer basato su heap, che potrebbe essere utilizzato successivamente per eseguire codice arbitrario nel contesto del processo corrente.
Prodotti e/o versioni affette
7-Zip, versioni precedenti alla 26.02
Azioni di mitigazione
Ove non già provveduto, si raccomanda di aggiornare i prodotti vulnerabili all’ultima versione disponibile, seguendo le indicazioni fornite ai link disponibili nella sezione Riferimenti.
Riferimenti
CVE
| CVE-ID |
|---|
| CVE-2026-14266 |
Change log
| Versione | Note | Data |
|---|---|---|
| 1.0 | Pubblicato il 29-07-2026 | 29/07/2026 |
Il presente articolo è un prodotto originale di csirt.gov.it, riproposto qui a solo scopo di aumentarne la visibilità. Può essere visualizzato in versione originale al seguente link
Ultimo aggiornamento
29 Luglio 2026, 12:52
CSIRT Toscana