7-Zip ออกอัปเดตเวอร์ชัน 26.02 อุดช่องโหว่ หลังพบว่าผู้โจมตีอาจใช้ไฟล์บีบอัดที่สร้างขึ้นมาเป็นพิเศษ เพื่อสั่งรันมัลแวร์บนเครื่องของเหยื่อได้ โดยผู้ใช้จำเป็นต้องดาวน์โหลดและติดตั้งแพตช์ด้วยตัวเอง เนื่องจากตัวโปรแกรมไม่มีระบบอัปเดตอัตโนมัติ

ช่องโหว่ดังกล่าวถูกติดตามภายใต้รหัส CVE-2026-14266 มีคะแนนความรุนแรง CVSS อยู่ที่ 7.0/10 คะแนน โดยปัญหาเกิดขึ้นในขั้นตอนที่ 7-Zip ประมวลผลข้อมูลบีบอัดรูปแบบ XZ ซึ่งอาจทำให้เกิดภาวะ Heap-based Buffer Overflow หรือการเขียนข้อมูลเกินพื้นที่หน่วยความจำที่กำหนดไว้

ผู้โจมตีสามารถสร้างไฟล์บีบอัดที่มีข้อมูลผิดปกติขึ้นมา แล้วหลอกให้เหยื่อดาวน์โหลดและเปิดไฟล์ดังกล่าวผ่าน 7-Zip หากโจมตีสำเร็จ อาจทำให้ผู้ไม่หวังดีสั่งรันโค้ดหรือมัลแวร์บนเครื่องได้ภายใต้สิทธิ์ของบัญชีผู้ใช้ที่กำลังเปิดไฟล์อยู่

อย่างไรก็ตาม ช่องโหว่นี้ไม่ได้หมายความว่าเพียงดาวน์โหลดไฟล์มาไว้ในเครื่องแล้วจะถูกโจมตีทันที ผู้ใช้ยังต้องเปิดหรือสั่งให้ 7-Zip ประมวลผลไฟล์อันตรายก่อน จึงจะสามารถใช้ช่องโหว่ดังกล่าวได้

ทีมพัฒนาได้แก้ปัญหานี้แล้วใน 7-Zip เวอร์ชัน 26.02 ซึ่งเปิดให้ดาวน์โหลดผ่านเว็บไซต์ทางการแล้ว โดยประเด็นสำคัญคือ 7-Zip ไม่มีระบบดาวน์โหลดและติดตั้งอัปเดตอัตโนมัติภายในโปรแกรม ผู้ใช้เวอร์ชันเก่าจึงจำเป็นต้องเข้าไปดาวน์โหลดตัวติดตั้งใหม่และติดตั้งทับด้วยตัวเอง

ผู้ใช้สามารถตรวจสอบเวอร์ชันได้ด้วยการเปิด 7-Zip File Manager จากนั้นเข้าไปที่เมนู Help และเลือก About 7-Zip หากพบว่าใช้งานเวอร์ชันก่อน 26.02 แนะนำให้อัปเดตโดยเร็ว โดยเฉพาะผู้ที่ดาวน์โหลดหรือเปิดไฟล์บีบอัดจากแหล่งที่ไม่รู้จักเป็นประจำ

ที่มา : Techspot