
Uma vulnerabilidade de alto risco (CVE-2026-14266) foi detetada no 7-Zip, deixando computadores vulneráveis a ataques informáticos graves ao extrair ficheiros. Segundo avançou o Cybersecurity News, esta brecha permite que cibercriminosos assumam o controlo total das máquinas afetadas, executem código malicioso e instalem ameaças complexas.
Descoberto pelo investigador de segurança Landon Peng, da Lunbun LLC, o problema inverte o comportamento habitual das infeções, transformando o próprio software de descompressão num motor de execução para as ameaças. O ataque inicia-se frequentemente com táticas de phishing, em que as vítimas recebem emails urgentes para descarregar ficheiros compactados disfarçados de extratos bancários ou propostas de emprego.
O perigo escondido nos ficheiros XZ
A origem do problema reside na incapacidade da ferramenta em lidar corretamente com ficheiros no formato XZ que foram propositadamente manipulados. O relatório técnico de Peng classifica a falha como um "estouro baseado em heap", um erro que ocorre quando o programa processa incorretamente dados divididos em blocos (chunked data).
Quando a vítima descarrega e tenta extrair o ficheiro armadilhado, o 7-Zip reserva um espaço específico na memória do computador, o chamado buffer. Como o documento foi adulterado, o programa acaba por receber uma quantidade de dados vastamente superior ao esperado. Este fluxo excessivo rebenta com o limite de memória reservada e invade outros espaços do sistema. É no meio dessa corrupção de memória que o malware insere comandos arbitrários, que o computador executa por estar desorganizado.
O perigo principal desta exploração é o nível de acesso obtido. O código invasor corre com os mesmos privilégios da conta que tem a sessão iniciada no momento. Se a vítima tiver direitos de administrador, a ameaça ganha carta branca para alterar configurações do sistema operativo, roubar credenciais sensíveis e preparar o terreno para a encriptação total da máquina com recurso a ransomware.
Como garantir a proteção imediata
A solução para mitigar este vetor de ataque já foi disponibilizada. A equipa de desenvolvimento lançou o patch corretivo para a vulnerabilidade CVE-2026-14266, pelo que é exigido aos utilizadores e equipas de TI que atualizem imediatamente a aplicação para a versão 26.02 ou superior. A instalação desta atualização anula a brecha técnica.
O caso ilustra como uma vulnerabilidade num programa quotidiano e inofensivo pode ter consequências devastadoras se não for corrigida a tempo. A recomendação da indústria mantém-se: evitar sempre descarregar ou extrair ficheiros provenientes de remetentes desconhecidos, mesmo que usem extensões habituais, como o formato .rar.












Nenhum comentário
Seja o primeiro!