7-Zip 高危漏洞被公开:扩展名无关的 RCE 攻击链
7-Zip 高危漏洞被公开:扩展名无关的 RCE 攻击链
CVE-2026-48095(CVSS 8.8)已被公开确认。攻击者只需诱导用户打开一个精心构造的压缩文件,即可执行任意代码或导致应用程序崩溃。
漏洞详情
- CVE 编号:CVE-2026-48095 / GHSL-2026-140
- 受影响版本:7-Zip 26.00 及所有早期版本
- 修复版本:7-Zip 26.01(2026-04-27 发布)
- 发现者:Jaroslav Lobachevski(@JarLob),GitHub Security Lab
- 公开时间:2026-05-22
漏洞根因在 NTFS 归档处理器的 CInStream::GetCuSize() 函数。该函数计算 NTFS 压缩单元缓冲区大小时,使用了表达式 (UInt32)1 << (BlockSizeLog + CompressionUnit)。当攻击者构造的 NTFS 镜像设置 ClusterSizeLog >= 28 且 CompressionUnit == 4 时,位移运算的指数达到 32,触发 C++ 未定义行为(UB)。
在 x86 硬件上,这种 UB 导致 _inBuf 仅分配 1 字节。随后 ReadStream_FALSE 调用将最多 256 MB 的攻击者控制数据写入这个 1 字节缓冲区,造成堆溢出。由于 CInStream 对象在堆上距 _inBuf 仅 304 字节,第一次读取的 64 KB 迭代在 304 字节处即覆盖了对象的 vtable 指针。第二次读取通过被劫持的 vtable 分发执行,形成经典的 vtable 劫持攻击路径。
关键危险因素
扩展名无关的攻击面是此漏洞最危险的特点之一。7-Zip 使用签名回退机制:当扩展名匹配的处理程序(如 .7z、.zip 处理器)解析失败后,会自动尝试其他处理程序。NTFS 处理器匹配字节偏移 3 处的 "NTFS " 签名。这意味着任何扩展名(包括 .7z、.zip、.rar 或无扩展名)的文件,只要包含精心构造的 NTFS 签名,就能触发漏洞处理程序。
内存条件影响结果:在 64 位系统上,如果内存充足(16 GB 或更多),_outBuf.Alloc(8 GB) 调用成功,攻击链直接进入溢出,最终可实现任意代码执行。在低内存系统上,分配失败会将影响限制为拒绝服务(DoS)。
PoC 已公开
GitHub Security Lab 已公开发布 gen_ntfs_sparse.py 脚本,可生成触发漏洞的 512 MB 稀疏 NTFS 镜像。这大大降低了攻击门槛,任何具备基础技术的攻击者都能利用此漏洞。
修复方案
立即升级到 7-Zip 26.01:
- 下载地址:https://www.7-zip.org/
- 查看当前版本:7-Zip - 帮助 - 关于
- 版本不是 26.01 的用户均受影响
时间线:4/24 私密报告,4/27 修复发布,5/22 公开披露。修复到公开的窗口期不足一个月,建议尽快升级。
来源:GitHub Security Lab / Socprime / Cybersecuritynews
- 八家科技巨头签署反诈骗协议,平台反诈开始从单案协作走向跨平台联防3/16/2026
- macOS 里藏着一颗 49.7 天的定时炸弹:TCP 网络会静默失效4/9/2026
- Google 把 Gemini 接进暗网情报,安全团队开始追求“少噪音”3/24/2026
- 美国车载酒精检测设备商遭网络攻击,多地司机车辆无法启动3/21/2026
- OpenAI 将推出网络安全专用模型 GPT-5.5-Cyber,仅限受信任防御者使用5/1/2026
- FCC封杀外国造新型路由器,美国家用网络市场开始按产地重写准入3/24/2026
- 360Claw 相关泛域名证书被曝连同私钥流出,这件事真正该盯的是吊销与轮换3/16/2026
- 伊朗黑客入侵 FBI 局长私人邮箱:执法者自身的安全困局3/28/2026
- Cloudflare 把 archive.today 标成恶意域名,争议已走到 DNS 层3/23/2026
- Anthropic 的终极安全模型 Mythos,上线当天就被未授权访问了4/23/2026
- Anthropic 泄露草案暴露新模型 Claude Mythos:Opus 之上的新层级与网络安全风险3/27/2026
- 九年 Linux 高危漏洞被披露:CVE-2026-31431 "Copy Fail" 允许本地提权至 root4/30/2026
- Anthropic Mythos 模型引发华尔街紧急会议:AI 网络安全威胁升级4/10/2026
- OpenAI 推出 GPT-5.4-Cyber 网络安全专版,向认证防御者分级开放4/15/2026
- Anthropic 发起 Project Glasswing,联合多家机构用 AI 排查关键软件漏洞4/8/2026
- Microsoft Edge 被曝会话期间明文保存所有密码于内存5/5/2026
- Chrome DBSC 上线:用硬件绑定让被盗 Cookie 变废纸4/11/2026
- 谷歌搜索将打击"后退按钮劫持",违规站点面临降权4/14/2026
- Surge 官方回应 VLESS 协议:因非标准 TLS 设计增加维护风险,暂不合并4/14/2026
- FCC 扩大外国制造路由器禁令范围至移动热点及 CPE4/25/2026
- LiteLLM 存在预认证 SQL 注入漏洞,无需凭证即可读取 API 密钥4/28/2026
- 冒充 OpenAI Privacy Filter 的恶意仓库冲上 Hugging Face 趋势榜首5/11/2026