
Yaygın olarak kullanılan dosya sıkıştırma uygulaması 7-Zip’te, özel olarak hazırlanmış arşiv dosyaları aracılığıyla uzaktan kod çalıştırılmasına yol açabilecek yeni bir güvenlik açığı tespit edildi. CVE-2026-14266 koduyla takip edilen açık, 7-Zip’in XZ biçiminde sıkıştırılmış verileri işlemesi sırasında meydana gelen heap tabanlı arabellek taşması zafiyetinden kaynaklanıyor. Güvenlik açığı, 7-Zip’in 26.02 sürümüyle giderildi.
Zararlı XZ dosyaları kod çalıştırabilir
Zero Day Initiative tarafından yayımlanan güvenlik duyurusuna göre saldırganlar, özel olarak hazırlanmış XZ verileri kullanarak uygulamanın ayrılan bellek sınırlarının dışına veri yazılmasına neden olabiliyor. Heap tabanlı arabellek taşması olarak sınıflandırılan bu zafiyet, saldırganın hedef sistemde mevcut kullanıcının yetkileriyle kod çalıştırmasına olanak sağlayabiliyor.
Açığın başarılı şekilde istismar edilebilmesi için kullanıcı etkileşimi gerekiyor. Kullanıcının zararlı bir internet sayfasını ziyaret etmesi veya saldırgan tarafından hazırlanan arşiv dosyasını açması durumunda güvenlik açığı tetiklenebiliyor. CVSS puanı 7,0 olarak hesaplanan açık, uzaktan kod çalıştırma riski taşımasına rağmen kullanıcı etkileşimi ve belirli teknik koşullar gerektirmesi nedeniyle kritik yerine yüksek önem seviyesinde değerlendiriliyor.
7-Zip otomatik olarak güncellenmiyor
7-Zip’in 26.02 sürümü 25 Haziran 2026 tarihinde yayımlandı. Güvenlik açığına ilişkin koordineli açıklama ise 15 Temmuz’da yapıldı. Ancak uygulamanın yerleşik bir otomatik güncelleme sistemi bulunmuyor. Bu nedenle kullanıcıların güvenlik düzeltmesini alabilmek için en güncel sürümü manuel olarak indirip yüklemeleri gerekiyor.
Şu ana kadar CVE-2026-14266 açığının gerçek saldırılarda aktif olarak kullanıldığına ilişkin herhangi bir bulgu bulunmuyor. Buna rağmen zararlı arşiv dosyalarının kimlik avı e-postaları ve sosyal mühendislik saldırılarında yaygın olarak kullanılması, güvenlik açığının ilerleyen dönemde tehdit aktörleri tarafından hedef alınabileceğini gösteriyor. Bu nedenle kullanıcıların sistemlerinde yüklü 7-Zip sürümünü kontrol ederek 26.02 veya daha yeni bir sürüme güncelleme yapmaları tavsiye ediliyor.




