7-Zip’te Uzaktan Kod Çalıştırma Açığı: 26.02 Sürümüne Güncelleme Uyarısı

Yaygın olarak kullanılan dosya sıkıştırma uygulaması 7-Zip’te, özel olarak hazırlanmış arşiv dosyaları aracılığıyla uzaktan kod çalıştırılmasına yol açabilecek yeni bir güvenlik açığı tespit edildi. CVE-2026-14266 koduyla takip edilen açık, 7-Zip’in XZ biçiminde sıkıştırılmış verileri işlemesi sırasında meydana gelen heap tabanlı arabellek taşması zafiyetinden kaynaklanıyor. Güvenlik açığı, 7-Zip’in 26.02 sürümüyle giderildi.

Zararlı XZ dosyaları kod çalıştırabilir

Zero Day Initiative tarafından yayımlanan güvenlik duyurusuna göre saldırganlar, özel olarak hazırlanmış XZ verileri kullanarak uygulamanın ayrılan bellek sınırlarının dışına veri yazılmasına neden olabiliyor. Heap tabanlı arabellek taşması olarak sınıflandırılan bu zafiyet, saldırganın hedef sistemde mevcut kullanıcının yetkileriyle kod çalıştırmasına olanak sağlayabiliyor.

Açığın başarılı şekilde istismar edilebilmesi için kullanıcı etkileşimi gerekiyor. Kullanıcının zararlı bir internet sayfasını ziyaret etmesi veya saldırgan tarafından hazırlanan arşiv dosyasını açması durumunda güvenlik açığı tetiklenebiliyor. CVSS puanı 7,0 olarak hesaplanan açık, uzaktan kod çalıştırma riski taşımasına rağmen kullanıcı etkileşimi ve belirli teknik koşullar gerektirmesi nedeniyle kritik yerine yüksek önem seviyesinde değerlendiriliyor.

7-Zip otomatik olarak güncellenmiyor

7-Zip’in 26.02 sürümü 25 Haziran 2026 tarihinde yayımlandı. Güvenlik açığına ilişkin koordineli açıklama ise 15 Temmuz’da yapıldı. Ancak uygulamanın yerleşik bir otomatik güncelleme sistemi bulunmuyor. Bu nedenle kullanıcıların güvenlik düzeltmesini alabilmek için en güncel sürümü manuel olarak indirip yüklemeleri gerekiyor.

Şu ana kadar CVE-2026-14266 açığının gerçek saldırılarda aktif olarak kullanıldığına ilişkin herhangi bir bulgu bulunmuyor. Buna rağmen zararlı arşiv dosyalarının kimlik avı e-postaları ve sosyal mühendislik saldırılarında yaygın olarak kullanılması, güvenlik açığının ilerleyen dönemde tehdit aktörleri tarafından hedef alınabileceğini gösteriyor. Bu nedenle kullanıcıların sistemlerinde yüklü 7-Zip sürümünü kontrol ederek 26.02 veya daha yeni bir sürüme güncelleme yapmaları tavsiye ediliyor.

Related Posts

Google, Gemini İçin Yeni Yapay Zeka Çipi: “Frozen v2″yi Geliştiriyor

Google’ın, yapay zekâ modeli Gemini’yi daha düşük maliyet ve enerji tüketimiyle çalıştırmayı hedefleyen yeni bir çip üzerinde çalıştığı iddia edildi. “Frozen v2” kod adıyla geliştirilen işlemci, şirketin yapay zekâ altyapısında…

Yapay Zekâ Ajanlı Telefonlar Geliyor: Uygulamaların Sonu mu Başlıyor?

Akıllı Telefonlar Yeni Bir Döneme Giriyor Çin’in Şanghay kentinde düzenlenen Dünya Yapay Zekâ Konferansı’nda tanıtılan yeni nesil akıllı telefonlar, mobil teknolojinin geleceğine dair önemli ipuçları verdi. Tanıtılan cihazların en dikkat…

Bir yanıt yazın

E-posta adresiniz yayınlanmayacak. Gerekli alanlar * ile işaretlenmişlerdir