تم الكشف مؤخرًا عن وجود ثغرة أمنية شديدة الخطورة في برنامج فك الضغط المفتوح المصدر الشهير 7-Zip. يمكن للمهاجم تنفيذ تعليمات برمجية ضارة عن بعد على نظام الضحية ببساطة عن طريق حث المستخدمين على فتح ملف مضغوط ضار تم إنشاؤه بعناية. نظرًا لأن 7-Zip يفتقر منذ فترة طويلة إلى آلية التحديث التلقائي، يجب على المستخدمين ومسؤولي النظام تنزيل أحدث إصدار وتثبيته يدويًا لإصلاح هذه الثغرة الأمنية.

وفقًا للمعلومات التي كشف عنها "مشروع Zero-Day" التابع لوكالة الأمن Trend Micro، تم تتبع الثغرة الأمنية باسم CVE-2026-14266 وهي في الأساس ثغرة أمنية لتجاوز سعة المخزن المؤقت المستندة إلى الكومة. عندما يقوم البرنامج بمعالجة دفق بيانات مضغوط XZ معين، إذا واجه حزمة مضغوطة مزورة خصيصًا، فسوف يتسبب ذلك في تجاوز السعة، وبالتالي فتح قناة للمهاجم لتنفيذ تعليمات برمجية عشوائية. يحتاج الضحية فقط إلى زيارة صفحة الويب التي تحتوي على التهديد أو فتح الأرشيف المعني، وسيحصل الكود ذو الصلة مباشرة على نفس الأذونات التي يتمتع بها المستخدم الذي قام بتسجيل الدخول حاليًا وتشغيله.
تم الإبلاغ عن الثغرة الأمنية في الأصل إلى فريق تطوير 7-Zip في أوائل يونيو من هذا العام بواسطة الباحث في Lunbun Landon Peng. وبجهود جميع الأطراف، أطلق فريق 7-Zip بسرعة الإصدار 26.02 خلال أسابيع قليلة لسد الثغرة الأمنية. ومع ذلك، فإن التفاصيل الفنية المحددة للثغرة الأمنية لم تكن معروفة على نطاق واسع حتى وقت قريب عندما أصدرت ZDI علنًا نشرة أمنية. وبالنظر إلى أن 7-Zip يعمل على نطاق واسع عبر الأنظمة الأساسية ويعمل على أنظمة تشغيل متعددة مثل Windows وLinux وmacOS وBSD، فإن تأثير هذه الثغرة الأمنية لا يقتصر على مجموعة مستخدمي Windows التقليدية.
باعتباره أداة أرشفة شائعة وخفيفة الوزن، لا يحتوي 7-Zip على بنية أساسية مدمجة للتحديث التلقائي من أجل الحفاظ على البساطة القصوى. تنسيق .xz الذي يدعمه هو في حد ذاته حاوية للتدفقات المضغوطة، والتي تم تطويرها من خوارزمية ضغط LZMA التي أنشأها مطور 7-Zip إيغور بافلوف سابقًا. نظرًا لاستخدام هذا البرنامج على نطاق واسع من جانب المستهلك والخادم، فإن العديد من الأنظمة وأدوات سطر الأوامر تعتمد عليه لتوفير دعم إلغاء الضغط متعدد التنسيقات مجانًا. هذه الشعبية العالية جعلتها أيضًا هدفًا رئيسيًا لمجرمي الإنترنت والباحثين الأمنيين. يذكر خبراء الأمن أنه بالنسبة لمثل هذه الأدوات الرئيسية التي تفتقر إلى وظائف التحديث التلقائي، يجب على المستخدمين أن يتذكروا أن يظلوا يقظين للغاية وأن يتابعوا تحديثات الإصدار يدويًا في الوقت المناسب لمنع ثغرة أمنية واحدة لم يتم إصلاحها من التطور إلى حادث أمني واسع النطاق للنظام.
يتعلم أكثر:
https://www.zerodayinitiative.com/advisories/ZDI-26-444/