7-Zip’te XZ arşivleri açılırken kod çalıştırabilecek açık kapandı

Anasayfa » 7-Zip’te XZ arşivleri açılırken kod çalıştırabilecek açık kapandı
7-Zip’te XZ arşivleri açılırken kod çalıştırabilecek açık kapandı

7-Zip’in XZ arşivlerini işlerken kullandığı bir bellek taşması açığı, özel hazırlanmış dosyaların çıkarma sırasında kod çalıştırmasına yol açabiliyordu. CVE-2026-14266 olarak izlenen hata, 25 Haziran’da yayımlanan 7-Zip 26.02 sürümüyle giderildi; ayrıntılar ise 15 Temmuz’da Trend Micro Zero Day Initiative tarafından paylaşıldı.

Açık, arşiv programının XZ sıkıştırılmış veriyi işlerken heap tabanlı buffer overflow yaşamasından kaynaklanıyordu. Zafiyet başarıyla tetiklenirse saldırgan, kodu 7-Zip’in o an sahip olduğu kullanıcı yetkileriyle çalıştırabiliyordu. Windows tarafında 7-Zip normal biçimde açıldığında, yönetici hesabında bile filtrelenmiş standart kullanıcı token’ı ile çalıştığı için saldırgan da program yükseltilmiş başlatılmadıysa bu sınırlı hakları devralıyordu.

Kod, dosyayı açtığınız anda devreye girebiliyordu

ZDI, açığın önem derecesini 7.0 olarak ve “High” sınıfında değerlendirdi. CVSS 3.0 vektörü AV:L/AC:H/PR:N/UI:R/S:U/C:H/I:H/A:H olarak verildi. Buradaki AV:L değeri, saldırının uzaktan doğrudan değil yerel bir etkileşim üzerinden yürütüldüğünü gösteriyor; yani dosya ağ üzerinden ulaştırılsa da kurbanın onu açması gerekiyor. Bu dosya bir e-posta eki, indirme bağlantısı ya da bir web sayfası üzerinden 7-Zip’e teslim edilen içerik olabilir.

Yüksek saldırı karmaşıklığı da istismarı zorlaştıran unsur olarak kayda geçti. 20 Temmuz 2026 itibarıyla kamuya açık bir proof-of-concept kodu bulunmuyordu ve sahada aktif istismara dair güvenilir bir rapor da görülmemişti. ZDI’nin “remote code execution” tanımı, burada dosyayı uzaktan ulaştıran saldırganı işaret ediyor; asıl çalıştırma ise kurbanın yerel sisteminde ve onun 7-Zip oturumu içinde gerçekleşiyor.

7-Zip geliştiricileriyle paylaşılan hata, 5 Haziran’da Lunbun LLC’den Landon Peng tarafından bildirildi. Düzeltme, XZ kod çözücüsünde yer alan MixCoder_Code işlevine dokunuyor. C/XzDec.c içindeki bu işlev, filtre üzerinden geçen XZ akışını çözerken önceki yazmaların ardından boşta kalan alanı değil, her turda tamponun tamamını kullanıyordu. Sonuçta kod çözücüye, bellekte fiilen bulunandan daha geniş bir alan varmış gibi davranma fırsatı verilmiş oluyordu.

26.02 sürümü, artık daha önce yazılan baytları mevcut kapasiteden düşüyor ve birikimli toplam tamponu aşarsa işlemi sonlandırıyor. İncelemeye göre aynı hatalı uzunluk hesabı 7-Zip kaynak kodunda en az 21.07 sürümüne kadar geriye uzanıyor. Buna karşın ZDI ya da 7-Zip, hangi sürümlerin gerçekten istismara açık olduğunu açıkça belirtmedi.

26.02 güncellemesi birden fazla belleksiz hata için tek yama oldu

CVE-2026-14266, 7-Zip’in arşiv işleyicilerinde son dönemde ortaya çıkan bellek güvenliği sorunlarının son halkası. 27 Nisan’da yayımlanan 26.01 sürümü, bir dizi açığı kapatmış; bunlar arasında daha yüksek puan alan CVE-2026-48095 de yer almıştı. GitHub Security Lab, 22 Mayıs’ta bu NTFS işleyicisindeki heap-write overflow için çalışan bir proof-of-concept yayımlamıştı.

XZ açığı, şimdiye kadar bu iki problem arasında daha sessiz kalan taraf oldu. Yine de 26.02 sürümü, bu düzeltmelerin tamamını bir araya getiriyor; yani tek bir yükseltme hem XZ hem de önceki arşiv işleyicisi hatalarını kapatıyor. Yaması 25 Haziran’da çıkan sürüm, ZDI duyurusundan 20 gün önce yayımlandığı için haziran sonunda güncelleme yapan kullanıcılar teknik ayrıntılar kamuya açılmadan önce korunmuş oldu.

Bu nedenle, dışarıdan gelen arşivleri açan her makinede 7-Zip 26.02 ya da daha yeni bir sürüme geçilmesi gerekiyor. Güncelleme resmi siteden elle kuruluyor; otomatik yama bekleyen sistemler yeni sürümü kendiliğinden almıyor. 7-Zip’in XZ çözücüsünü kendi ürününe gömen yazılımlar içinse ayrıca tedarikçi düzeltmesi gerekiyor.

Hatanın izine göre 7-Zip, yıllardır kullanılan bir kod yolunda tampon uzunluğunu yanlış hesaplamış durumda kalmış. Buna rağmen, kamuya açık istismar kanıtı bulunmaması ve düzeltmenin duyuru öncesinde çıkmış olması, bu açığı gündeme taşıyan diğer zafiyetlerden farklı bir tablo oluşturuyor. NVD kaydı: https://nvd.nist.gov/vuln/detail/CVE-2026-14266