7-Zip es una aplicación de código abierto que permite comprimir y descomprimir archivos, así como cifrarlos con contraseña. Recientemente, se ha detectado una vulnerabilidad que expone a millones de usuarios a ataques de ejecución remota de código.
Investigadores de Zero Day Initiative han identificado el fallo, registrado como CVE-2026-14266, con una puntuación de 7.0 en la escala CVSS. El problema fue reportado inicialmente el 5 de junio y divulgado el 15 de julio.
La vulnerabilidad se encuentra en la forma en que 7-Zip procesa los flujos de datos comprimidos con XZ. Datos XZ manipulados pueden provocar un desbordamiento de búfer basado en el montón, lo que permite a un atacante ejecutar código malicioso con los mismos privilegios que el usuario legítimo. La explotación de esta vulnerabilidad requiere la interacción de la víctima, que puede ser a través de abrir un archivo malicioso o visitar una web diseñada para distribuir la carga útil XZ manipulada.
La ejecución del código del atacante se produce en segundo plano al realizar estas acciones. Dado que 7-Zip es utilizado por millones de personas, tanto usuarios domésticos como empresas, el número de afectados podría ser considerable.
La vulnerabilidad ha sido corregida en la última actualización, por lo que se recomienda a los usuarios instalar la versión 26.02, disponible en la web oficial de 7-Zip.





