
Se identificó una vulnerabilidad crítica en 7-Zip (CVE-2026-14266) que permite a un atacante remoto ejecutar código arbitrario al procesar archivos XZ especialmente manipulados. La falla es un desbordamiento de búfer en el montón (heap overflow) durante la descompresión de datos XZ y se explota cuando la víctima abre un archivo comprimido malicioso. El código ejecutado hereda los privilegios del usuario que abre el archivo, sin requerir escalada de privilegios adicional.
CVE y severidad
- Identificador: CVE-2026-14266
- Severidad: Crítica
- Tipo: Desbordamiento de búfer en el montón (CWE-122)
- Impacto: Ejecución remota de código con privilegios del usuario
- Vector: Local — requiere que la víctima abra un archivo XZ manipulado
Producto afectado
| Producto | Versiones afectadas | Plataformas |
|---|---|---|
| 7-Zip | Anteriores a 26.02 | Windows, Linux |
Solución
Actualizar 7-Zip a la versión 26.02 o posterior.
Recomendaciones
Priorizar la actualización en estaciones de trabajo y servidores con 7-Zip instalado; validar la nueva versión mediante 7z.exe –help tras el despliegue. Complementar con capacitación al usuario para evitar abrir archivos comprimidos de origen no confiable y, cuando sea posible, escanear con antimalware antes de descomprimir.
