7-Zip es una aplicación de código abierto que permite comprimir y descomprimir archivos, así como cifrarlos con contraseña. Recientemente, se ha identificado una vulnerabilidad que expone a millones de usuarios a ataques de ejecución remota de código.
La vulnerabilidad, registrada como CVE-2026-14266, fue detectada por investigadores de Zero Day Initiative y tiene una puntuación de 7.0 en la escala CVSS. El problema fue reportado inicialmente el 5 de junio y divulgado el 15 de julio.
El fallo se encuentra en la forma en que 7-Zip procesa los flujos de datos comprimidos con XZ. Datos fragmentados XZ diseñados específicamente pueden provocar un desbordamiento de búfer basado en el montón, lo que puede permitir a un atacante ejecutar código malicioso con los mismos privilegios que el usuario legítimo que ha iniciado sesión. Sin embargo, la explotación de esta vulnerabilidad requiere la interacción de la víctima, lo que dificulta su éxito. Para ello, el usuario debe abrir un archivo malicioso o visitar una web diseñada para distribuir la carga útil XZ manipulada.
La vulnerabilidad afecta tanto a usuarios domésticos como a empresas, dado que 7-Zip es ampliamente utilizado en todo el mundo. Para mitigar el riesgo, se recomienda a los usuarios que instalen la última versión disponible, la 26.02, que ya corrige este problema. Esta actualización se puede descargar desde la web oficial de 7-Zip.





