Faille d’analyse XZ dans 7-Zip 26.02 : analyse du correctif
Points clés
- Installez 7-Zip 26.02 manuellement, car l’application ne fournira pas ce correctif automatiquement.
- Considérez les archives inattendues comme des entrées à risque, en particulier sur les systèmes qui traitent des fichiers externes.
- Servez-vous de ce correctif comme d’une raison pour inventorier les outils d’extraction de fichiers sur l’ensemble des terminaux.
Un correctif du 25 juin pour des données XZ spécialement conçues rappelle que les analyseurs d’archives sont de petites machines de confiance aux arêtes vives.
Un fichier compressé est censé être ennuyeux. Il arrive, est décompressé, et tout le monde fait comme si la petite machine logicielle qui vient de réorganiser une pile d’octets fournis par un attaquant ne jonglait pas avec des couteaux dans un placard. Cette fiction polie a encore pris un coup avec 7-Zip version 26.02, dont BleepingComputer rapporte la publication le 25 juin 2026 afin de corriger une faille d’exécution de code à distance dans le traitement des données compressées XZ. La vulnérabilité est suivie sous l’identifiant CVE-2026-14266, et la leçon pratique est simple : le code d’analyse de fichiers est l’endroit où la confiance va passer un test de résistance.
Ce que 7-Zip 26.02
a réellement corrigé, selon BleepingComputer et Mallory
BleepingComputer rapporte que la faille a été divulguée par Landon Peng, chercheur chez Lunbun, et qu’elle se trouve dans la manière dont 7-Zip traite les données compressées XZ. Selon l’avis de la Zero Day Initiative cité par BleepingComputer, des données XZ spécialement conçues peuvent déclencher un dépassement de tampon basé sur le tas, permettant potentiellement à des attaquants d’exécuter du code arbitraire en tant qu’utilisateur. Mallory ajoute que le bug a été traité dans le cadre d’une divulgation coordonnée et que ZDI-26-444 a été publié après la mise à disposition du correctif. C’est le rare avis de mise à jour qui se lit comme un petit thriller, sauf que le méchant est la comptabilité des tampons.
BleepingComputer indique que le développeur n’a pas publié de détails techniques sur la faille, mais que des changements dans le code source de la version 26.02 suggèrent que le problème concernait la manière dont 7-Zip suit l’espace disponible lors de la décompression de données XZ. Le correctif ajoute des vérifications afin que le décodeur ne puisse pas écrire au-delà de l’espace restant disponible dans un tampon de sortie. Cela paraît aride, parce que la sécurité mémoire l’est souvent, jusqu’au moment où la phrase se termine par du code qui s’exécute sous le compte de l’utilisateur courant. Le travail de sécurité consiste surtout à empêcher de minuscules erreurs de tenue des comptes de devenir quelqu’un d’autre qui emménage dans votre session.
Pourquoi les analyseurs d’archives continuent d’être invités à la fête des
incidents, selon BleepingComputer BleepingComputer décrit le déclencheur comme une interaction utilisateur, par exemple visiter une page malveillante ou ouvrir un fichier d’archive malveillant. C’est important parce que les outils d’archive se trouvent directement sur un flux de travail humain très normal : télécharger le fichier, décompresser le fichier, envoyer le fichier à la comptabilité, au support, au service juridique, ou à quiconque a tiré la courte paille aujourd’hui. Les acteurs malveillants n’ont pas besoin d’un génie cinématographique quand le flux de travail demande déjà aux utilisateurs de traiter des fichiers venus de l’extérieur du bâtiment. Leur développement de personnage tient généralement moins du cerveau criminel que de l’opportuniste patient avec un bon objet de courriel.
Le problème plus profond est que les analyseurs doivent accepter des entrées désordonnées, imbriquées, compressées et parfois délibérément hostiles, tout en continuant à se comporter parfaitement. Les données XZ découpées en blocs ne sont pas magiques, mais elles sont assez structurées pour que le décodeur doive suivre où vont les octets et combien de place il reste. Si cette comptabilité échoue, un dépassement de tampon basé sur le tas peut transformer une entrée malformée en corruption mémoire. Le point utile à retenir n’est pas que les archives sont maudites, seulement que leur traitement mérite la même priorité que les macros de documents, les téléchargements de navigateur et les autres endroits où des données externes peuvent devenir une exécution locale.
Le risque pour les terminaux, selon Mallory
Mallory qualifie le problème de significatif parce que 7-Zip est largement déployé et que le chemin d’attaque peut être combiné avec du phishing ou des pièces jointes malveillantes. La bonne nouvelle, puisque nous les autorisons parfois à entrer dans la pièce, est que Mallory indique qu’aucune preuve de concept publique ni exploitation dans la nature n’avait été confirmée au moment de la publication. La nouvelle moins confortable est que les conditions sont familières : un utilitaire courant, un fichier conçu pour piéger, et une exécution de code avec les privilèges de l’utilisateur courant. Ce n’est pas une météo d’apocalypse, mais c’est absolument une météo de correctif.
C’est aussi pour cela que l’inventaire des terminaux revient sans cesse dans les conseils de sécurité, comme un fantôme avec un porte-bloc. Si vous ne savez pas où 7-Zip est installé, vous ne savez pas où la version 26.02 doit arriver. Si votre organisation dépend d’outils d’archive dans les centres d’assistance, les équipes financières, les flux de travail d’ingénierie ou les processus de réception de fichiers, ces terminaux sont le premier endroit où regarder. La motivation de l’attaquant est ennuyeuse de la manière la plus dangereuse : faire en sorte qu’un utilisateur remette à un analyseur vulnérable un fichier auquel il ne devrait jamais faire confiance.
Ce que cela signifie réellement pour vous, selon BleepingComputer
BleepingComputer note que 7-Zip n’inclut pas de fonction de mise à jour automatique, donc les utilisateurs ne recevront pas automatiquement ce correctif de sécurité. Cette phrase devrait luire faiblement sur chaque tableau de bord d’administration, parce que les outils à mise à jour manuelle sont l’endroit où les bonnes intentions vont rater une fenêtre de maintenance. Les utilisateurs devraient installer 7-Zip 26.02 depuis le site officiel, et les équipes devraient vérifier la version plutôt que de supposer que la fée des correctifs s’en est occupée.
Si vous gérez des terminaux, considérez ceci à la fois comme une tâche de correction et comme un rappel de documenter où se trouvent les outils d’extraction de fichiers. Pour les utilisateurs individuels, le conseil est rafraîchissant de sobriété : mettez à jour, soyez prudents avec les archives inattendues, et ne considérez pas un fichier compressé comme inoffensif simplement parce qu’il ressemble à un débris de bureau. Pour les organisations, donnez la priorité aux systèmes qui traitent régulièrement des fichiers externes, puis utilisez cet incident pour revoir la manière dont les pièces jointes d’archive sont filtrées, analysées et ouvertes. Le prochain bug d’analyseur n’attendra pas que tout le monde ait terminé sa feuille de calcul d’inventaire des actifs. Surveillez les analyses techniques de suivi de ZDI et de 7-Zip, et en attendant, offrez à la version 26.02 la petite dignité d’être installée.
