Posted in Uncategorized
ช่องโหว่ใหม่ใน 7-Zip เปิดทางให้ไฟล์ XZ ที่ถูกดัดแปลงรันโค้ดระหว่างการแตกไฟล์

การเปิดไฟล์ XZ ที่ถูกดัดแปลงใน 7-Zip อาจทำให้ผู้โจมตีสามารถรันโค้ดบนเครื่องของคุณได้ ช่องโหว่ดังกล่าวมีรหัส CVE-2026-14266 ซึ่งเป็นบัฟเฟอร์โอเวอร์โฟลว์แบบ heap-based (การเขียนข้อมูลเกินขนาดบัฟเฟอร์ในหน่วยความจำแบบ heap) ในวิธีการที่โปรแกรมจัดการข้อมูลแบบ chunked ของไฟล์ XZ โดย Trend Micro’s Zero Day Initiative (ZDI) ได้เปิดเผยรายละเอียดเมื่อวันที่ 15 กรกฎาคม การแก้ไขได้ถูกปล่อยออกมาในวันที่ 25 มิถุนายนในเวอร์ชัน 7-Zip 26.02 บัฟเฟอร์โอเวอร์โฟลว์นี้ทำให้ผู้โจมตีสามารถ “รันโค้ดในบริบทของกระบวนการปัจจุบัน” (execute code in the context of the current process) ตามรายงาน
แหล่งที่มา: thehackernews