7-Zip puede permitir la ejecución de código malicioso debido a un error de desbordamiento de búfer basado en heap durante el análisis de archivos comprimidos en XZ. Este fallo puede activarse simplemente al abrir un archivo archivado malicioso o al visitar un sitio web no confiable. Un atacante puede aprovechar esta vulnerabilidad para obtener acceso al sistema con los mismos privilegios que el usuario.
La vulnerabilidad fue reportada a principios de junio por el investigador Landon Peng de Lunbun, y el equipo de 7-Zip lanzó la versión 26.02 unas semanas después para corregirla. Sin embargo, el programa no incluye una función de actualización automática; los usuarios deben descargar e instalar manualmente la nueva versión.
7-Zip se utiliza en múltiples plataformas, incluyendo Windows, Linux, macOS y BSD. Debido a su ligereza, es ampliamente elegido en sistemas de servidor y de escritorio, lo que aumenta su riesgo como objetivo. Vulnerabilidades similares han sido detectadas previamente en otras herramientas de archivado, como WinRAR.
