Vulnerabilidade no 7-Zip permite execução remota de código
A versão 26.02 do 7-Zip foi lançada para corrigir uma vulnerabilidade de execução remota de código que poderia permitir que atacantes executassem códigos maliciosos ao convencer usuários a abrir arquivos compactados especialmente elaborados. A falha, divulgada pelo pesquisador Landon Peng, está relacionada ao processamento de dados comprimidos em XZ pelo 7-Zip. Segundo um aviso da Zero Day Initiative, dados XZ manipulados podem provocar um estouro de buffer baseado em heap, possibilitando a execução de código arbitrário. Embora o desenvolvedor não tenha publicado detalhes técnicos, as alterações no código-fonte da versão 26.02 indicam que a correção está ligada ao controle de espaço disponível durante a descompressão. A exploração da vulnerabilidade requer interação do usuário, como visitar uma página maliciosa ou abrir um arquivo de arquivo comprometido. Como o 7-Zip é amplamente utilizado no Windows, falhas de segurança em suas funcionalidades de arquivamento são alvos atraentes para cibercriminosos. Embora não haja relatos de exploração ativa dessa vulnerabilidade, é aconselhável que os usuários atualizem para a versão 26.02 o mais rápido possível para mitigar riscos futuros.
