7-Zip'te keşfedilen yeni bir güvenlik açığı, özel olarak hazırlanmış bir XZ arşivini açmanız halinde saldırganın bilgisayarınızda kod çalıştırmasına izin verebiliyor. CVE-2026-14266 koduyla izlenen bu güvenlik açığı, arşivleyicinin XZ parçalı verileri işleme biçimindeki bir yığın tabanlı arabellek taşmasından (heap-based buffer overflow) kaynaklanıyor. Trend Micro'nun Zero Day Initiative (ZDI) ekibi, açığı 15 Temmuz'da detaylandırdı. Düzeltme ise 25 Haziran'da yayınlanan 7-Zip 26.02 sürümüyle birlikte geldi.
ZDI'nin yayınladığı danışmanlık belgesine göre, bu arabellek taşması, saldırganın "mevcut işlem bağlamında kod çalıştırmasına" olanak tanıyor. Çalıştırılan kod, 7-Zip'in sahip olduğu yetki belirteciyle (token) çalışıyor ve kendi başına herhangi bir ayrıcalık kazanmıyor.
Windows işletim sisteminde, normal şekilde başlatılan bir 7-Zip, yönetici hesabıyla oturum açılmış olsa bile filtrelenmiş bir standart kullanıcı belirteci altında çalışıyor. Bu nedenle, program yükseltilmiş yetkilerle başlatılmadıysa saldırgan da bu sınırlı hakları devralıyor. Güvenlik açığı, Lunbun LLC'den Landon Peng tarafından keşfedildi ve 5 Haziran'da 7-Zip'e bildirildi.
ZDI, bu açığı bazı yayınların iddia ettiği gibi Kritik (Critical) değil, 7.0 puanla Yüksek (High) olarak derecelendirdi. Tam CVSS 3.0 vektörü AV:L/AC:H/PR:N/UI:R/S:U/C:H/I:H/A:H şeklinde. Vektördeki AV:L ifadesi, bunun ağ üzerinden erişilebilen veya tıklama gerektirmeyen bir açık olmadığını, yerel bir saldırı vektörü olduğunu gösteriyor.
ZDI'nin "uzaktan kod çalıştırma" tanımı, saldırganın dosyayı uzaktan gönderebildiği ancak kurbanın yine de bu dosyayı açması gerektiği anlamına geliyor. Dosya e-posta, indirme veya 7-Zip'e ileten bir web sayfası aracılığıyla gelebilir. Yüksek saldırı karmaşıklığı (high attack complexity), açığın güvenilir bir şekilde istismar edilmesini daha da zorlaştırıyor. 20 Temmuz 2026 itibarıyla The Hacker News, bu güvenlik açığına ait herhangi bir kamuya açık proof-of-concept (PoC) kodu veya doğrulanmış bir aktif istismar raporu bulamadı.
The Hacker News, XZ kod çözücü kaynak kodunu sürümler arasında karşılaştırdı. Düzeltme, C/XzDec.c dosyasındaki MixCoder_Code adlı tek bir fonksiyonda yer alıyor. Bir XZ akışı çıktısını bir filtreden geçirirken, kod çözücüye her geçişte daha önce yazılan alandan sonra kalan boşluk yerine tüm çıktı arabelleği uzunluğu veriliyordu. Bu durum, kod çözücüye arabelleğin gerçekte sahip olduğundan daha fazla alan tanıyor ve ZDI'nin tanımladığı sınır dışı yazma (out-of-bounds write) durumuna yol açıyordu.
26.02 sürümü, daha önce yazılan baytları çıkarıyor ve birikmiş toplam arabellek boyutunu aşarsa işlemi durduruyor. Aynı hatalı uzunluk yönetiminin, 7-Zip kaynak kodunda en az 21.07 sürümüne (2021) kadar değişmeden kaldığı görülüyor. Ancak ne ZDI ne de 7-Zip, hangi sürümlerin gerçekten istismar edilebilir olduğunu açıklamadı.