Cerrar menú
  • Inicio
  • Identidad
  • Inventos
  • Futuro
  • Ciencia
  • Startups
  • English
What's Hot

Advancing multicore fiber technologies for future applications

Una falla crítica en la plataforma de IA de ServiceNow se puede aprovechar para ejecutar código no autenticado

Se aprueba el histórico acuerdo de derechos de autor de 1.500 millones de dólares de Anthropic

Facebook X (Twitter) Instagram
  • Home
  • Contáctenos
  • DMCA
  • Política de Privacidad
  • Sobre Nosotros
  • Términos y Condiciones
  • 📢 Anúnciate con Nosotros
  • Enviar publicaciones
FySelf Noticias
  • Inicio
  • Identidad
  • Inventos
  • Futuro
  • Ciencia
  • Startups
  • English
FySelf Noticias
Home»Identidad»La nueva vulnerabilidad 7-Zip podría permitir que un archivo XZ diseñado ejecute código mientras se descomprime
Identidad

La nueva vulnerabilidad 7-Zip podría permitir que un archivo XZ diseñado ejecute código mientras se descomprime

corp@blsindustriaytecnologia.comBy corp@blsindustriaytecnologia.comjulio 20, 2026No hay comentarios4 minutos de lectura
Share Facebook Twitter Pinterest Telegram LinkedIn Tumblr Email Copy Link
Follow Us
Google News Flipboard
Share
Facebook Twitter LinkedIn Pinterest Email Copy Link

Swati Khandelwal20 de julio de 2026Vulnerabilidades/Seguridad de endpoints

Abrir un archivo XZ especialmente diseñado con 7-Zip podría permitir a un atacante ejecutar código en la máquina. La falla, CVE-2026-14266, es un desbordamiento del búfer basado en montón en la forma en que el archivador maneja los datos fragmentados XZ, y fue detallada por la Iniciativa de Día Cero (ZDI) de Trend Micro el 15 de julio. La solución se publicó en 7-Zip 26.02 el 25 de junio.

Según el aviso, el desbordamiento permite a un atacante «ejecutar código en el contexto del proceso actual». El código se ejecuta utilizando un token que posee 7-Zip y no obtiene ningún privilegio propio.

En Windows, cuando normalmente se inicia 7-Zip, se ejecuta con un token de usuario estándar filtrado, incluso si se trata de una cuenta de administrador, por lo que un atacante hereda estos privilegios limitados a menos que el programa se inicie con privilegios de administrador. Este error fue informado por Landon Peng de Lunbun LLC y reportado a 7-Zip el 5 de junio.

ZDI califica el fallo como 7.0 o «alto», no «crítico», como llegan a algunos artículos. El vector CVSS 3.0 completo es AV:L/AC:H/PR:N/UI:R/S:U/C:H/I:H/A:H. AV:L es un vector de ataque local en lugar de un vector de ataque accesible en red o sin clic.

La «ejecución remota de código» de ZDI se refiere a la distribución de un archivo por parte de un atacante remoto que requiere que la víctima abra el archivo, ya sea que llegue por correo electrónico, descarga o una página web pasada a 7-Zip. La alta complejidad del ataque dificulta aún más una explotación fiable. Hasta el 20 de julio de 2026, The Hacker News no ha encontrado ninguna prueba pública de concepto ni informes confiables sobre la explotación de este error en el mundo real.

Hacker News comparó las fuentes del decodificador XZ entre lanzamientos. Esta solución se aplica a una función llamada MixCoder_Code en C/XzDec.c. Cuando la secuencia XZ ejecutó la salida a través del filtro, al decodificador se le pasó la longitud completa del búfer de salida en cada pasada, en lugar del espacio dejado después de las escrituras anteriores. Esto le brinda más espacio para trabajar del que cabe en el búfer y lo coloca en una situación de escritura que está fuera del rango que describe ZDI.

La versión 26.02 resta el número de bytes ya escritos y los rescata si el total acumulado excede el búfer. El mismo manejo defectuoso de la longitud no parece haber cambiado en las fuentes de 7-Zip al menos hasta la versión 21.07 (2021), pero ni ZDI ni 7-Zip han revelado qué versiones son realmente explotables.

CVE-2026-14266 es el último de una serie de errores de seguridad de la memoria en el controlador de archivos de 7-Zip. El 27 de abril, la versión 26.01 corrigió un lote de aquellos que contenían CVE-2026-48095 de mayor puntuación, desbordamiento de escritura del controlador NTFS, que GitHub Security Lab detalló en una prueba de concepto funcional el 22 de mayo. La falla XZ es la más silenciosa de las dos fallas anteriores, y 26.02 agrupa todas estas correcciones, por lo que una actualización las cubre todas.

Por lo tanto, actualice a 7-Zip 26.02 o posterior en todas las máquinas que abren archivos externamente. Las actualizaciones se instalan manualmente desde el sitio web oficial, por lo que las máquinas que acaba de configurar no recibirán actualizaciones automáticamente. Los productos que envían copias vulnerables del decodificador XZ de 7-Zip requieren correcciones específicas del proveedor.

El parche se lanzó 20 días antes del aviso, por lo que aquellos que actualizaron a finales de junio fueron atacados antes de que se hicieran públicos los detalles. Al actualizar, puede anticipar problemas de manera proactiva en lugar de perseguirlos.


Source link

#BlockchainIdentidad #Ciberseguridad #ÉticaDigital #IdentidadDigital #Privacidad #ProtecciónDeDatos
Follow on Google News Follow on Flipboard
Share. Facebook Twitter Pinterest LinkedIn Tumblr Email Copy Link
Previous ArticleUn hacker de habla rusa utiliza la CLI de Google Gemini para controlar la botnet de 8 PC de consultorio dental
Next Article Tecnología de incendios forestales: horizonte ardiente
corp@blsindustriaytecnologia.com
  • Website

Related Posts

Una falla crítica en la plataforma de IA de ServiceNow se puede aprovechar para ejecutar código no autenticado

julio 21, 2026

La campaña FakeGit utiliza 7.600 repositorios de GitHub para difundir el malware SmartLoader

julio 20, 2026

Los servidores expuestos revelan un conjunto de herramientas de phishing asistido por IA detrás de la campaña de malware WebDAV

julio 20, 2026
Add A Comment
Leave A Reply Cancel Reply

el último

Advancing multicore fiber technologies for future applications

Una falla crítica en la plataforma de IA de ServiceNow se puede aprovechar para ejecutar código no autenticado

Se aprueba el histórico acuerdo de derechos de autor de 1.500 millones de dólares de Anthropic

Según se informa, Colossal Biosciences está en conversaciones para recaudar nuevo capital con una valoración de entre 20.000 y 30.000 millones de dólares.

Publicaciones de tendencia

Suscríbete a las noticias

Suscríbete a nuestro boletín informativo y no te pierdas nuestras últimas noticias.

Suscríbete a mi boletín informativo para recibir nuevas publicaciones y consejos. ¡Manténgase al día!

Noticias Fyself es un medio digital dedicado a brindar información actualizada, precisa y relevante sobre los temas que están moldeando el futuro: economía, tecnología, startups, invenciones, sostenibilidad y fintech.

el último

TwinH Presenta una Tecnología Revolucionaria para Cocinas Inteligentes

¡Conoce a tu gemelo digital! La IA de vanguardia de Europa que está personalizando la medicina

TwinH: El cambio de juego de la IA para servicios legales más rápidos y accesibles

Facebook X (Twitter) Instagram Pinterest YouTube
  • Home
  • Contáctenos
  • DMCA
  • Política de Privacidad
  • Sobre Nosotros
  • Términos y Condiciones
  • 📢 Anúnciate con Nosotros
  • Enviar publicaciones
© 2026 noticias.fyself. Designed by noticias.fyself.

Escribe arriba y pulsa Enter para buscar. Pulsa Esc para cancelar.