Celah Parsing XZ 7-Zip 26.02: Rincian Patch
Poin utama
- Instal 7-Zip 26.02 secara manual, karena aplikasi tidak akan mengirimkan perbaikan ini secara otomatis.
- Perlakukan arsip yang tidak terduga sebagai input berisiko, terutama pada sistem yang memproses file dari luar.
- Gunakan patch ini sebagai alasan untuk menginventarisasi alat ekstraksi file di seluruh endpoint.
Perbaikan pada 25 Juni untuk data XZ yang dibuat secara khusus menjadi pengingat bahwa parser arsip adalah mesin kepercayaan kecil dengan sisi-sisi yang tajam.
Perbaikan pada 25 Juni untuk data XZ yang dibuat khusus menjadi pengingat bahwa pengurai arsip adalah mesin kepercayaan kecil dengan sisi-sisi tajam.
File terkompresi seharusnya membosankan. File itu datang, dibongkar, lalu semua orang berpura-pura bahwa mesin perangkat lunak kecil yang baru saja menyusun ulang tumpukan byte kiriman penyerang itu tidak sedang melempar-lempar pisau di dalam lemari. Fiksi sopan itu kembali penyok dengan 7-Zip versi 26.02, yang menurut laporan BleepingComputer dirilis pada 25 Juni 2026 untuk memperbaiki celah eksekusi kode jarak jauh dalam penanganan data terkompresi XZ. Kerentanan ini dilacak sebagai CVE-2026-14266, dan pelajaran praktisnya sederhana: kode pengurai file adalah tempat kepercayaan diuji tekanannya.
Apa yang sebenarnya diperbaiki 7-Zip 26.02, menurut BleepingComputer dan Mallory
BleepingComputer melaporkan bahwa celah ini diungkapkan oleh peneliti Lunbun, Landon Peng, dan terdapat pada cara 7-Zip memproses data terkompresi XZ. Menurut advisori Zero Day Initiative yang dikutip oleh BleepingComputer, data XZ yang dibuat secara khusus dapat memicu buffer overflow berbasis heap, yang berpotensi memungkinkan penyerang mengeksekusi kode arbitrer sebagai pengguna tersebut. Mallory menambahkan bahwa bug ini ditangani melalui pengungkapan terkoordinasi dan bahwa ZDI-26-444 diterbitkan setelah perbaikannya tersedia. Ini adalah catatan patch langka yang terbaca seperti thriller kecil, kecuali penjahatnya adalah pembukuan buffer.
BleepingComputer mengatakan pengembang belum menerbitkan detail teknis tentang celah tersebut, tetapi perubahan dalam kode sumber 26.02 menunjukkan bahwa masalahnya melibatkan cara 7-Zip melacak ruang yang tersedia saat mendekompresi data XZ. Patch tersebut menambahkan pemeriksaan agar decoder tidak dapat menulis melewati sisa ruang yang tersedia dalam buffer keluaran. Kedengarannya kering, karena keamanan memori memang sering begitu, sampai kalimatnya berakhir dengan kode yang berjalan di bawah akun pengguna saat ini. Pekerjaan keamanan sebagian besar adalah mencegah kesalahan pembukuan kecil berubah menjadi orang lain yang pindah masuk ke sesi Anda.
Mengapa pengurai arsip terus diundang ke pesta insiden, menurut BleepingComputer
BleepingComputer menggambarkan pemicunya sebagai interaksi pengguna, seperti mengunjungi halaman berbahaya atau membuka file arsip berbahaya. Itu penting karena alat arsip berada tepat di alur kerja manusia yang sangat normal: unduh bendanya, unzip bendanya, kirim bendanya ke akuntansi, dukungan, legal, atau siapa pun yang sedang mendapat giliran apes hari ini. Pelaku ancaman tidak perlu kecerdasan sinematik ketika alur kerja sudah meminta pengguna memproses file dari luar gedung. Pengembangan karakter mereka biasanya bukan dalang jenius, melainkan oportunis sabar dengan baris subjek yang bagus.
Masalah yang lebih dalam adalah bahwa parser harus menerima input yang berantakan, bertingkat, terkompresi, dan kadang sengaja dibuat bermusuhan, sambil tetap berperilaku sempurna. Data XZ yang terpotong-potong bukan sihir, tetapi cukup terstruktur sehingga decoder harus melacak ke mana byte harus pergi dan berapa banyak ruang yang tersisa. Jika pembukuan itu gagal, buffer overflow berbasis heap dapat mengubah input cacat menjadi korupsi memori. Kesimpulan yang berguna bukanlah bahwa arsip itu terkutuk, melainkan bahwa penanganan arsip pantas mendapatkan prioritas yang sama seperti makro dokumen, unduhan browser, dan tempat lain di mana data dari luar berubah menjadi eksekusi lokal.
Risiko endpoint, menurut Mallory
Mallory menyebut masalah ini signifikan karena 7-Zip digunakan secara luas dan jalur serangannya dapat dipasangkan dengan phishing atau lampiran berbahaya. Kabar baiknya, karena sesekali kita memang mengizinkannya masuk ke ruangan, adalah bahwa Mallory mengatakan belum ada proof of concept publik atau eksploitasi di dunia nyata yang dikonfirmasi pada saat publikasi. Kabar yang kurang nyaman adalah bahwa kondisinya sudah akrab: utilitas umum, file yang dibuat khusus, dan eksekusi kode dengan hak istimewa pengguna saat ini. Itu bukan cuaca kiamat, tetapi jelas cuaca untuk patch.
Ini juga alasan inventaris endpoint terus muncul dalam saran keamanan seperti hantu dengan papan klip. Jika Anda tidak tahu di mana 7-Zip terpasang, Anda tidak tahu ke mana 26.02 harus mendarat. Jika organisasi Anda mengandalkan alat arsip di help desk, tim keuangan, alur kerja teknik, atau proses penerimaan file, endpoint tersebut adalah tempat pertama untuk diperiksa. Motivasi penyerang membosankan dengan cara yang paling berbahaya: membuat pengguna menyerahkan sebuah file yang tidak seharusnya dipercaya kepada parser yang rentan.
Apa arti sebenarnya bagi Anda, menurut BleepingComputer
BleepingComputer mencatat bahwa 7-Zip tidak menyertakan fitur pembaruan otomatis, sehingga pengguna tidak akan menerima perbaikan keamanan ini secara otomatis. Satu kalimat itu seharusnya berpendar samar di setiap dasbor admin, karena alat pembaruan manual adalah tempat niat baik pergi untuk melewatkan jendela pemeliharaan. Pengguna harus memasang 7-Zip 26.02 dari situs resmi, dan tim harus memverifikasi versinya alih-alih berasumsi bahwa peri patch sudah menanganinya.
Jika Anda mengelola endpoint, perlakukan ini sebagai tugas patch sekaligus pengingat untuk mendokumentasikan di mana alat ekstraksi file berada. Untuk pengguna individu, sarannya terasa menyegarkan karena tidak glamor: perbarui, berhati-hatilah dengan arsip yang tidak terduga, dan jangan menganggap file terkompresi tidak berbahaya hanya karena terlihat seperti serpihan kantor. Untuk organisasi, prioritaskan sistem yang rutin memproses file dari luar, lalu gunakan insiden ini untuk meninjau bagaimana lampiran arsip difilter, dipindai, dan dibuka. Bug parser berikutnya tidak akan menunggu semua orang menyelesaikan spreadsheet inventaris aset mereka. Nantikan analisis teknis lanjutan dari ZDI dan 7-Zip, dan sementara itu, berikan versi 26.02 kehormatan kecil untuk benar-benar dipasang.
