सुप्रसिद्ध ओपन सोर्स डीकंप्रेसन सॉफ्टवेयर 7-ज़िप में हाल ही में उच्च जोखिम वाली सुरक्षा भेद्यता उजागर हुई थी। एक हमलावर उपयोगकर्ताओं को सावधानीपूर्वक निर्मित दुर्भावनापूर्ण संपीड़ित फ़ाइल खोलने के लिए प्रेरित करके पीड़ित के सिस्टम पर दुर्भावनापूर्ण कोड को दूरस्थ रूप से निष्पादित कर सकता है। चूंकि 7-ज़िप में लंबे समय से स्वचालित अपडेट तंत्र का अभाव है, इसलिए उपयोगकर्ताओं और सिस्टम प्रशासकों को इस भेद्यता को ठीक करने के लिए नवीनतम संस्करण को मैन्युअल रूप से डाउनलोड और इंस्टॉल करना होगा।

69bf1331-ad61-4310-aa1b-cb3e9f06d594.png

सुरक्षा एजेंसी ट्रेंड माइक्रो के "ज़ीरो-डे प्रोजेक्ट" द्वारा बताई गई जानकारी के अनुसार, भेद्यता को CVE-2026-14266 के रूप में ट्रैक किया गया है और यह मूल रूप से एक ढेर-आधारित बफर ओवरफ़्लो भेद्यता है। जब सॉफ़्टवेयर एक विशिष्ट XZ-संपीड़ित डेटा स्ट्रीम को संसाधित कर रहा है, यदि उसे एक विशेष रूप से जाली संपीड़ित पैकेज का सामना करना पड़ता है, तो यह एक अतिप्रवाह का कारण बनेगा, इस प्रकार हमलावर के लिए मनमाना कोड निष्पादित करने के लिए एक चैनल खुल जाएगा। पीड़ित को केवल खतरे वाले वेब पेज पर जाना होगा या संबंधित संग्रह को खोलना होगा, और संबंधित कोड सीधे वर्तमान में लॉग-इन उपयोगकर्ता के समान अनुमतियां प्राप्त करेगा और चलेगा।

इस भेद्यता की रिपोर्ट मूल रूप से इस साल जून की शुरुआत में लुनबुन शोधकर्ता लैंडन पेंग द्वारा 7-ज़िप विकास टीम को दी गई थी। सभी पक्षों के प्रयासों से, 7-ज़िप टीम ने सुरक्षा अंतर को कम करने के लिए कुछ ही हफ्तों में संस्करण 26.02 लॉन्च किया। हालाँकि, भेद्यता के विशिष्ट तकनीकी विवरण हाल ही में व्यापक रूप से ज्ञात नहीं थे जब ZDI ने सार्वजनिक रूप से एक सुरक्षा बुलेटिन जारी किया था। यह देखते हुए कि 7-ज़िप व्यापक रूप से क्रॉस-प्लेटफ़ॉर्म है और विंडोज, लिनक्स, मैकओएस और बीएसडी जैसे कई ऑपरेटिंग सिस्टम पर चलता है, इस भेद्यता का प्रभाव पारंपरिक विंडोज उपयोगकर्ता समूह तक सीमित नहीं है।

एक लोकप्रिय हल्के संग्रहण उपकरण के रूप में, 7-ज़िप में अत्यधिक सरलता बनाए रखने के लिए कोई अंतर्निहित स्वचालित अपडेट बुनियादी ढांचा नहीं है। यह जिस .xz प्रारूप का समर्थन करता है वह स्वयं संपीड़ित धाराओं के लिए एक कंटेनर है, जो 7-ज़िप डेवलपर इगोर पावलोव द्वारा पहले बनाए गए LZMA संपीड़न एल्गोरिथ्म से विकसित हुआ है। चूंकि इस सॉफ़्टवेयर का उपभोक्ता और सर्वर दोनों पक्षों पर व्यापक रूप से उपयोग किया गया है, इसलिए कई सिस्टम और कमांड लाइन उपकरण मुफ्त में मल्टी-फॉर्मेट डीकंप्रेसन समर्थन प्रदान करने के लिए इस पर भरोसा करते हैं। इस उच्च लोकप्रियता ने इसे साइबर अपराधियों और सुरक्षा शोधकर्ताओं के लिए एक प्रमुख लक्ष्य भी बना दिया है। सुरक्षा विशेषज्ञ याद दिलाते हैं कि ऐसे प्रमुख उपकरणों के लिए जिनमें स्वचालित अपडेट फ़ंक्शंस की कमी है, उपयोगकर्ताओं को अत्यधिक सतर्क रहना चाहिए और समय-समय पर मैन्युअल रूप से संस्करण अपडेट का पालन करना चाहिए ताकि एक एकल भेद्यता को बड़े पैमाने पर सिस्टम सुरक्षा घटना में विकसित होने से रोका जा सके।

और अधिक जानें:

https://www.zerodayinitiative.com/advisories/ZDI-26-444/