7-Zip, אחת מתוכנות הכיווץ הנפוצות בעולם, קיבלה עדכון שסוגר חולשה חמורה. תוקף שמצליח לשכנע אתכם לפתוח קובץ ארכיון שהכין מראש יכול להריץ דרכה קוד משלו על המחשב, בהרשאות שלכם. אין דיווח על ניצול בפועל, אבל התיקון כבר זמין, והתוכנה הזאת לא מתעדכנת לבד.
מה קרה
החולשה, שמסומנת CVE-2026-14266, התגלתה בידי החוקר Landon Peng מחברת Lunbun ודווחה ליצרן ב-5 ביוני 2026. פרטיה פורסמו ב-15 ביולי בייעוץ של Zero Day Initiative, שנתן לה ציון חומרה 7.0. מדובר בגלישת חוצץ בזיכרון (heap buffer overflow, מצב שבו תוכנה כותבת יותר נתונים ממה שהקצתה לעצמה ודורסת אזורי זיכרון סמוכים), והיא מתרחשת כשהתוכנה מפרסרת נתונים דחוסים בפורמט XZ. תוקף שבונה קובץ XZ מיוחד יכול לנצל את הדריסה הזאת כדי להריץ קוד משלו. הניצול דורש פעולה מצדכם, כלומר פתיחה של הקובץ או כניסה לעמוד שמגיש אותו. הגרסה המתוקנת, 26.02, שוחררה ב-25 ביוני.
למה זה חשוב לכם
7-Zip מותקנת על מיליוני מחשבי Windows, הרבה פעמים כי מישהו התקין אותה פעם אחת כדי לפתוח קובץ ZIP או RAR ומאז שכח ממנה. וזאת בדיוק הבעיה: בניגוד לדפדפן או למערכת ההפעלה, התוכנה לא כוללת מנגנון עדכון אוטומטי, כך שגרסה ישנה יכולה לשבת אצלכם שנים בלי שאף אחד ייגע בה. קובצי ארכיון הם גם ערוץ תקיפה ותיק ואהוב, כי הם מגיעים במייל ובהודעות ונראים תמימים לגמרי. שימו לב שהמקרה הזה שונה מהמלכודת של גרסאות 7-Zip מזויפות שהופצו לאחרונה: כאן מדובר בתוכנה המקורית והאמיתית, שפשוט צריכה עדכון.
מה עושים?
היכנסו ל-7-zip.org והורידו את גרסה 26.02 או חדשה יותר. את הגרסה שמותקנת אצלכם אפשר לבדוק בתפריט התוכנה, דרך Help ואז About.
הורידו את התוכנה רק מהאתר הרשמי. תוצאות חיפוש ופרסומות מובילות לפעמים לאתרים מזויפים שמגישים גרסה נגועה במקום המקורית.
אם אתם מתחזקים כמה מחשבים, אפשר לעדכן את כולם דרך winget בפקודה אחת.
לפני שאתם פותחים קובץ ארכיון שהגיע במייל או בהודעה ולא ציפיתם לו, עצרו ובדקו מול השולח בערוץ אחר.
חולשות בתוכנות עזר קטנות מסוכנות במיוחד דווקא כי הן שקופות למשתמש. שווה להקדיש חמש דקות ולעבור על התוכנות שהתקנתם פעם ומאז שכחתם.
תגובות