Lỗ hổng 7-Zip CVE-2026-14266: Hàng triệu máy tính có nguy cơ bị cài mã độc
Lỗ hổng 7-Zip CVE-2026-14266: Hàng triệu máy tính có nguy cơ

Lỗ hổng nghiêm trọng trên 7-Zip ảnh hưởng hàng triệu người dùng

Zero Day Initiative (ZDI) vừa công bố lỗ hổng CVE-2026-14266 trên 7-Zip, phần mềm nén và giải nén tệp miễn phí phổ biến trên Windows. Lỗ hổng được đánh giá mức 7,0/10, có thể dẫn đến thực thi mã từ xa thông qua tệp XZ độc hại. Tuy nhiên, kẻ tấn công không thể tự động xâm nhập; người dùng phải truy cập trang chứa nội dung độc hại hoặc mở tệp được chuẩn bị đặc biệt.

Cơ chế khai thác lỗ hổng qua tệp XZ

Theo ZDI, vấn đề nằm ở cách 7-Zip xử lý dữ liệu nén XZ theo từng khối. Tệp XZ được tạo với cấu trúc đặc biệt có thể gây tràn bộ đệm trên vùng nhớ heap. Khi dữ liệu vượt quá bộ nhớ được cấp phát, nó ghi đè lên vùng lân cận và thay đổi hoạt động chương trình. Tin tặc lợi dụng để chạy mã trong phạm vi quyền hạn của tiến trình 7-Zip. Nếu khai thác thành công, mã độc có thể thực hiện các hành động tương ứng với quyền tài khoản người dùng.

Rủi ro đáng chú ý: người dùng thường xem giải nén tệp là an toàn. Trong trường hợp này, quá trình xử lý tệp XZ bị cài bẫy có thể kích hoạt lỗ hổng trước khi người dùng nhận ra nội dung bất thường.

Banner rộng Pickt — ứng dụng danh sách mua sắm cộng tác cho Telegram

Bản vá đã phát hành nhưng người dùng phải tự cập nhật

Lỗ hổng được nhà nghiên cứu Landon Peng báo cáo cho nhà phát triển ngày 5/6 và được ZDI công bố ngày 15/7. Bản vá có trên phiên bản 26.02, phát hành ngày 25/6. Lịch sử cập nhật chỉ ghi sửa một số lỗi và lỗ hổng, không công bố chi tiết kỹ thuật để hạn chế khai thác trước khi người dùng cập nhật. 7-Zip xác nhận bản 26.02 đã sửa các lỗ hổng.

Vấn đề là 7-Zip không tích hợp cơ chế tự tải và cài đặt phiên bản mới, cũng không chủ động kiểm tra cập nhật qua Internet. Do đó, nhiều máy tính vẫn dùng bản cũ dù bản vá đã có.

Hướng dẫn kiểm tra và cập nhật 7-Zip

Người dùng mở 7-Zip File Manager, chọn Help > About 7-Zip để kiểm tra phiên bản. Nếu đang dùng bản thấp hơn 26.02, cần tải trình cài đặt mới nhất từ trang chính thức của 7-Zip. Phần lớn máy Windows dùng bản 64-bit x64; thiết bị Windows trên nền tảng ARM chọn trình cài đặt ARM64.

Trong thời gian chưa cập nhật, người dùng nên tránh mở hoặc giải nén tệp XZ từ email, đường dẫn và nguồn tải không đáng tin cậy. Quét tệp bằng phần mềm bảo mật trước khi mở giúp giảm rủi ro nhưng không thay thế việc cài bản vá.

Bối cảnh và khuyến nghị

7-Zip không phải phần mềm nén duy nhất từng gặp lỗi tương tự. WinRAR cũng nhiều lần phải vá các lỗ hổng liên quan đến tệp nén độc hại. Do các công cụ này thường được cài đặt lâu dài và ít được kiểm tra phiên bản, máy chưa cập nhật vẫn có thể trở thành mục tiêu ngay cả khi bản sửa lỗi đã xuất hiện.

Banner sau bài viết Pickt — ứng dụng danh sách mua sắm cộng tác với hình minh họa gia đình