紧急提醒|7-Zip 高危漏洞曝光,你的电脑可能正在"裸奔"
你电脑里大概率装了 7-Zip。
图片这个免费、小巧、好用的压缩软件,全球用户上亿。但就在上周,安全机构 Zero Day Initiative 披露了一个高危漏洞——黑客只要诱导你打开一个做了手脚的压缩包,就能远程执行任意代码。说白了,就是能直接在你电脑上跑程序。
图片好消息是,7-Zip 已经在 26.02 版本修复了。坏消息是,很多人压根不知道自己用的版本有多老。
先别慌,往下看,花一分钟自查。
漏洞到底是什么?
这次被曝出的漏洞编号是 CVE-2026-14266,CVSS 3.0 评分 7.0——满分 10 分,7 分属于"高危"级别。
图片漏洞出在 7-Zip 处理 XZ 格式压缩包的时候。XZ 是一种常见的压缩格式,Linux 用户应该很熟。7-Zip 在读取 XZ 文件内部的"分块数据"时存在缺陷,可能导致堆缓冲区溢出。
"堆缓冲区溢出"听起来很玄?打个比方:
你家信箱容量有限,正常信件投进去没问题。但有人故意塞了一个超大包裹,信箱装不下,东西从缝里挤了出来,还把旁边的信箱也弄坏了。在程序世界里,"挤出来的东西"就是黑客精心构造的恶意代码,它会趁乱跑到本不该运行的地方执行。
中招方式有多简单?
说真的,简单到你可能都意识不到。
你只需要打开一个文件。
攻击者构造一个恶意的 XZ 压缩包,伪装成正常文件——可能是"软件安装包""教程资料""游戏存档",通过邮件、网盘、聊天群发给你。你双击打开的那一刻,漏洞被触发,恶意代码开始执行。
不需要你点"运行",不需要管理员权限,不需要你做任何额外操作。打开即触发。
更隐蔽的是,7-Zip 是很多人系统里的默认压缩工具。Windows 右键菜单里的"解压到当前文件夹"走的可能就是 7-Zip 的通道。你可能根本不知道自己在用它,但风险已经挂在那里了。
怎么解决?一分钟自查
第一步:查版本
打开 7-Zip(开始菜单搜索"7-Zip"),点击顶部菜单帮助 → 关于,看你的版本号。
图片显示26.02 或更高:已经安全了,该干嘛干嘛。
显示26.02 以下(比如 24.xx、23.xx 甚至更早):需要更新,别拖。
第二步:下载更新
去 7-Zip 官网下载最新版:https://www.7-zip.org
图片官网上提供 64 位和 32 位版本,现在大部分电脑选64-bitx64就行。下载后直接安装,会自动覆盖旧版本,你的设置和文件不受影响。
不确定自己是 32 位还是 64 位系统?右键"此电脑"→"属性",看"系统类型"那一行。
第三步:确认更新成功
图片装完重新打开 7-Zip → 帮助 → 关于,确认版本号变成了 26.02 或更高,就搞定了。
几条额外的防护建议
更新是最核心的一步,但安全意识也得多提一句:
别打开来路不明的压缩包。尤其是陌生人发来的"工具包""破解版""资源包"——这本身就是最高频的攻击方式,不光是 7-Zip,其他压缩工具同理。
关注软件安全更新。7-Zip 平时不怎么弹更新提示,很多人一个版本用三年。建议隔几个月去官网看看有没有新版。
如果常处理不信任的压缩包,可以用虚拟机或 Windows 沙盒来打开,隔离风险。
写在最后
7-Zip 这次的漏洞告诉我们一个事:越"基础"的软件,越容易被忽视。压缩工具大家天天用,但很少有人会去查它有没有安全更新。
这件事从发现到修复到披露,走的是标准的安全响应流程:6 月 5 日提交给开发者 → 6 月 25 日发布修复版本 26.02 → 7 月 15 日 ZDI 公开披露。开发者的响应速度很快,但能不能及时更新,就看你自己的了。
花两分钟更新一下,比事后修电脑省心得多。
觉得有用的话,转发给还在用老版 7-Zip 的朋友,别让他们继续裸奔。
作者提示含AI生成内容。作者声明本文无利益相关,欢迎值友理性交流,和谐讨论~
