Các nhà nghiên cứu bảo mật vừa phát hiện một lỗ hổng nghiêm trọng trên phần mềm nén file 7-Zip, mang mã CVE-2026-14266, có thể cho phép kẻ tấn công thực thi mã độc từ xa và chiếm quyền kiểm soát thiết bị. Lỗ hổng này nằm ở quy trình giải nén dữ liệu XZ, gây ra sự cố tràn bộ nhớ đệm (heap-based buffer overflow). Chỉ cần người dùng vô tình mở một tệp nén đã được gài bẫy, mã độc sẽ tự động chạy với đầy đủ quyền hạn hệ thống.
Phạm vi ảnh hưởng rộng lớn và nguy cơ đa nền tảng
Do 7-Zip hoạt động trên nhiều nền tảng, bao gồm Windows, Linux, macOS và BSD, phạm vi ảnh hưởng của lỗ hổng này là rất lớn. Thiết kế hướng tới sự nhẹ nhàng tối đa khiến phần mềm không tích hợp cơ chế tự động cập nhật, buộc người dùng hoặc quản trị viên phải tự tải và cài đặt bản nâng cấp mới một cách thủ công. Theo nhà nghiên cứu Landon Peng, người đã báo cáo lỗ hổng từ đầu tháng 6, bản vá đã được phát hành trên phiên bản 26.02. Tuy nhiên, thông tin kỹ thuật chi tiết chỉ vừa được ZDI (Zero Day Initiative) đăng tải công khai gần đây.
Nguy cơ từ việc thiếu cập nhật tự động
Sự phổ biến của 7-Zip trên cả máy tính cá nhân lẫn hệ thống máy chủ khiến lỗ hổng chưa được vá dễ dàng bùng phát thành sự cố quy mô lớn. Việc thiếu cơ chế tự động cập nhật làm tăng nguy cơ cho những người dùng chậm nâng cấp phần mềm. Theo các chuyên gia, không chỉ riêng 7-Zip, nhiều công cụ lưu trữ khác như WinRAR cũng thường xuyên trở thành mục tiêu của các cuộc tấn công mạng đe dọa dữ liệu.
Khuyến cáo khẩn cấp cho người dùng
Để đảm bảo an toàn, người dùng được khuyến cáo cần lập tức kiểm tra và nâng cấp 7-Zip lên phiên bản mới nhất. Việc chủ động cập nhật thủ công là cách duy nhất để lấp kín lỗ hổng và ngăn chặn nguy cơ bị chiếm quyền điều khiển. Người dùng cũng nên cảnh giác trước các tệp nén lạ nhận được qua mạng để tránh biến thiết bị thành nạn nhân của kẻ xấu.



