תוכנת הכיווץ החינמית 7-Zip, שמותקנת על חלק גדול ממחשבי הווינדוס בישראל, מכילה חולשה בדרך שבה היא מפענחת קבצים בפורמט XZ. מי שיפתח ב-7-Zip ארכיון שהוכן במיוחד עלול לאפשר לתוקף להריץ קוד על המחשב שלו. נכון לעכשיו אין דיווח שהחולשה מנוצלת בשטח, אבל מה שנדרש כדי להפעיל אותה הוא פעולה אחת: פתיחת הקובץ.

מה החולשה?

הבעיה נמצאת בקוד שמפרסר נתונים דחוסים בפורמט XZ. כשהתוכנה מקבלת נתוני XZ שנבנו בצורה מיוחדת, היא כותבת יותר מידע ממה שהוקצה לאזור זיכרון מסוים, וגולשת אל אזורים שכנים. סוג הבאג הזה נקרא גלישת חוצץ בערימה, כשהערימה היא האזור שבו התוכנה מקצה לעצמה זיכרון תוך כדי ריצה.

תוקף ששולט בגלישה הזו יכול להשתיל קוד משלו ולגרום ל-7-Zip להריץ אותו, בהרשאות של המשתמש שהפעיל את התוכנה. בפועל זה אומר שקובץ שנראה כמו ארכיון רגיל הופך את עצם פתיחתו לנקודת כניסה למחשב. כדי שזה יקרה התוקף צריך שתפתחו את הקובץ, החולשה לא פועלת מעצמה.

מי מושפע?

החולשה נוגעת ל-7-Zip, אחת מתוכנות הכיווץ הנפוצות בישראל, בעיקר במחשבי ווינדוס במקומות עבודה ובבית. כל מי שמשתמש בה כדי לפתוח ארכיונים חשוף עקרונית, אבל הסיכון מתממש רק כשפותחים קובץ שהוכן לתקוף. הרשומה הרשמית אינה מפרטת בדיוק אילו גרסאות חשופות, ולכן ההנחה הבטוחה היא שהתקנה שלא עודכנה לאחרונה נמצאת בסיכון.

האם מנוצלת בפועל?

לא ידוע על ניצול של החולשה בשטח נכון לעדכון האחרון. היא אינה מופיעה בקטלוג ה-KEV של סוכנות הסייבר האמריקאית CISA, הרשימה של החולשות שידוע שתוקפים מנצלים בפועל. זה לא אומר שהיא בטוחה, אלא שעד כה לא תועד ניצול. פרטי החולשה פורסמו דרך תוכנית Zero Day Initiative, כך שהם מוכרים פומבית וזמינים גם לתוקפים.

מה עושים?

עדכנו את 7-Zip לגרסה האחרונה, והורידו אותה רק מהאתר הרשמי של התוכנה ולא ממקור אחר. כדי לבדוק איזו גרסה מותקנת אצלכם, פתחו את חלון 7-Zip, בחרו בתפריט Help ואז About 7-Zip.

עד שמתקינים את העדכון, אל תפתחו קבצי ארכיון, ובמיוחד קבצי XZ או 7z, שהגיעו במייל או מאתר שאתם לא סומכים עליו. הרחבה על החולשה ועל העדכון מופיעה בכתבה המקושרת לעמוד זה.