Vulnerabilidad en 7-Zip permite ejecución remota de código

Se identificó una vulnerabilidad crítica en 7-Zip (CVE-2026-14266) que permite a un atacante remoto ejecutar código arbitrario al procesar archivos XZ especialmente manipulados. La falla es un desbordamiento de búfer en el montón (heap overflow) durante la descompresión de datos XZ y se explota cuando la víctima abre un archivo comprimido malicioso. El código ejecutado hereda los privilegios del usuario que abre el archivo, sin requerir escalada de privilegios adicional.

CVE y severidad

  • Identificador: CVE-2026-14266
  • Severidad: Crítica
  • Tipo: Desbordamiento de búfer en el montón (CWE-122)
  • Impacto: Ejecución remota de código con privilegios del usuario
  • Vector: Local — requiere que la víctima abra un archivo XZ manipulado

Producto afectado

ProductoVersiones afectadasPlataformas
7-ZipAnteriores a 26.02Windows, Linux

Solución

Actualizar 7-Zip a la versión 26.02 o posterior.

Recomendaciones

Priorizar la actualización en estaciones de trabajo y servidores con 7-Zip instalado; validar la nueva versión mediante 7z.exe –help tras el despliegue. Complementar con capacitación al usuario para evitar abrir archivos comprimidos de origen no confiable y, cuando sea posible, escanear con antimalware antes de descomprimir.

Referencias