
Neste artigo (4)
Falha de análise XZ no 7-Zip 26.02: detalhamento da correção
Principais conclusões
- Instale o 7-Zip 26.02 manualmente, porque o aplicativo não entregará essa correção automaticamente.
- Trate arquivos compactados inesperados como entrada arriscada, especialmente em sistemas que processam arquivos externos.
- Use este patch como motivo para inventariar ferramentas de extração de arquivos em todos os endpoints.
Uma correção de 25 de junho para dados XZ manipulados é um lembrete de que analisadores de arquivos compactados são pequenas máquinas de confiança com arestas afiadas.
Uma correção de 25 de junho para dados XZ criados maliciosamente é um lembrete de que analisadores de arquivos compactados são pequenas máquinas de confiança com arestas afiadas.
Um arquivo compactado deveria ser algo sem graça. Ele chega, é descompactado, e todo mundo finge que a pequena máquina de software que acabou de reorganizar uma pilha de bytes fornecidos por um atacante não está fazendo malabarismo com facas dentro de um armário. Essa ficção educada levou outro golpe com o 7-Zip versão 26.02, que, segundo o BleepingComputer, foi lançado em 25 de junho de 2026 para corrigir uma falha de execução remota de código no tratamento de dados compactados em XZ. A vulnerabilidade é rastreada como CVE-2026-14266, e a lição prática é simples: código de análise de arquivos é onde a confiança vai para ser testada sob pressão.
O que o 7-Zip 26.02 realmente corrigiu, segundo
o BleepingComputer e a Mallory O BleepingComputer relata que a falha foi divulgada pelo pesquisador Landon Peng, da Lunbun, e existe na forma como o 7-Zip processa dados compactados em XZ. Segundo o alerta da Zero Day Initiative citado pelo BleepingComputer, dados XZ especialmente criados podem acionar um estouro de buffer baseado em heap, potencialmente permitindo que atacantes executem código arbitrário como o usuário. A Mallory acrescenta que o bug foi tratado por meio de divulgação coordenada e que o ZDI-26-444 foi publicado depois que a correção ficou disponível. Esta é uma rara nota de patch que parece um pequeno thriller, só que o vilão é a contabilidade de buffers. O BleepingComputer diz que o desenvolvedor não publicou detalhes técnicos sobre a falha, mas mudanças no código-fonte da versão 26.02 sugerem que o problema envolvia a forma como o 7-Zip acompanha o espaço disponível ao descompactar dados XZ. A correção adiciona verificações para que o decodificador não possa escrever além do espaço restante disponível em um buffer de saída. Isso soa seco, porque segurança de memória muitas vezes soa mesmo, até a frase terminar com código sendo executado sob a conta do usuário atual. O trabalho de segurança é, em grande parte, impedir que pequenos erros de controle virem outra pessoa entrando na sua sessão.
Por que analisadores de arquivos compactados continuam sendo convidados para
a festa dos incidentes, segundo o BleepingComputer O BleepingComputer descreve o gatilho como interação do usuário, como visitar uma página maliciosa ou abrir um arquivo compactado malicioso. Isso importa porque ferramentas de compactação ficam bem no meio de um fluxo de trabalho humano muito normal: baixar o arquivo, descompactar o arquivo, enviar o arquivo para a contabilidade, suporte, jurídico ou quem quer que tenha tirado a palha curta hoje. Atores de ameaça não precisam de genialidade cinematográfica quando o fluxo de trabalho já pede que usuários processem arquivos vindos de fora da organização. O desenvolvimento de personagem deles costuma ser menos “grande mente criminosa” e mais “oportunista paciente com um bom assunto de e-mail”. O problema mais profundo é que analisadores precisam aceitar entradas bagunçadas, aninhadas, compactadas e às vezes deliberadamente hostis, enquanto ainda se comportam perfeitamente. Dados XZ em blocos não são mágica, mas são estruturados o suficiente para que o decodificador precise acompanhar a que lugar os bytes pertencem e quanto espaço resta. Se essa contabilidade falhar, um estouro de buffer baseado em heap pode transformar uma entrada malformada em corrupção de memória. A conclusão útil não é que arquivos compactados são amaldiçoados, apenas que o tratamento de arquivos compactados merece a mesma prioridade que macros de documentos, downloads de navegador e outros lugares onde dados externos viram execução local.
O risco no endpoint, segundo a Mallory A Mallory chama
o problema de significativo porque o 7-Zip é amplamente implantado e o caminho de ataque pode ser combinado com phishing ou anexos maliciosos. A boa notícia, porque ocasionalmente deixamos essas entrarem na sala, é que a Mallory diz que nenhuma prova de conceito pública nem exploração ativa havia sido confirmada no momento da publicação. A notícia menos confortável é que as condições são familiares: um utilitário comum, um arquivo criado de forma maliciosa e execução de código com os privilégios do usuário atual. Isso não é clima de apocalipse, mas é absolutamente clima de aplicar patch. É também por isso que o inventário de endpoints continua aparecendo em conselhos de segurança como um fantasma com uma prancheta. Se você não sabe onde o 7-Zip está instalado, não sabe onde a versão 26.02 precisa chegar. Se sua organização depende de ferramentas de compactação em help desks, equipes financeiras, fluxos de engenharia ou processos de recebimento de arquivos, esses endpoints são o primeiro lugar para procurar. A motivação do atacante é chata da forma mais perigosa: fazer um usuário entregar a um analisador vulnerável um arquivo no qual ele jamais deveria confiar.
O que isso realmente significa para você, segundo
o BleepingComputer O BleepingComputer observa que o 7-Zip não inclui um recurso de atualização automática, então os usuários não receberão essa correção de segurança automaticamente. Essa única frase deveria brilhar discretamente em todo painel de administração, porque ferramentas de atualização manual são onde boas intenções vão para perder uma janela de manutenção. Usuários devem instalar o 7-Zip 26.02 a partir do site oficial, e equipes devem verificar a versão em vez de presumir que a fada dos patches cuidou disso. Se você gerencia endpoints, trate isso tanto como uma tarefa de correção quanto como um lembrete para documentar onde vivem as ferramentas de extração de arquivos. Para usuários individuais, o conselho é deliciosamente nada glamouroso: atualize, tenha cuidado com arquivos compactados inesperados e não trate um arquivo compactado como inofensivo só porque ele parece entulho de escritório. Para organizações, priorize sistemas que processam arquivos externos rotineiramente, depois use este incidente para revisar como anexos compactados são filtrados, verificados e abertos. O próximo bug de analisador não vai esperar todo mundo terminar a planilha de inventário de ativos. Fique atento a análises técnicas de acompanhamento da ZDI e do 7-Zip e, enquanto isso, dê à versão 26.02 a pequena dignidade de ser instalada.