7-Zip'te bulunan CVE-2026-14266 adlı zafiyet, XZ arşivlerinin işlenmesi sırasında meydana gelen bir yığın (heap) tabanlı arabellek taşması nedeniyle ortaya çıkmıştır. Bu hata, saldırganın özel olarak hazırlanmış bir XZ arşivini kullanıcı tarafından açıldığında, 7-Zip süreci kapsamında kod çalıştırmasına izin verir. Ancak, bu işlem 7-Zip'in mevcut izinleriyle sınırlıdır; örneğin Windows'ta standart kullanıcı izinleriyle çalışan bir 7-Zip, yönetici hakları kazanamaz.

Zafiyet, 5 Haziran'da Lunbun LLC'den Landon Peng tarafından raporlanmış ve 25 Haziran'da 7-Zip 26.02 sürümünde düzeltildi. ZDI, bu zafiyeti 7.0 (Yüksek) olarak değerlendirmiş, bazı haber sitelerinin 'Kritik' olarak sınıflandırdığından daha konservatif bir değerlendirme yapmıştır. Zafiyetin istismarı için kullanıcı etkileşimi gerekli olup, ağ üzerinden uzaktan erişim mümkün değildir. 20 Temmuz 2026 itibarıyla, bu zafiyet için herhangi bir açık kanıt veya gerçek dünya istismarı rapor edilmemiştir.

Düzeltilen kod, C/XzDec.c dosyasındaki MixCoder_Code fonksiyonunda yer alır. Önceki sürümlerde, arabelleğe yazılacak toplam veri miktarı doğru şekilde hesaplanmıyordu. 26.02 sürümü, bu hatayı düzelterek arabellek sınırını aşan yazma işlemlerini engelliyor. Aynı hata, en az 21.07 sürümünden beri var olmasına rağmen, hangi sürümlerde istismar edilebilir olduğu kesin olarak belirtilmemiştir. 7-Zip kullanıcıları, 26.02 veya daha yeni bir sürümü manuel olarak yüklemelidir.