资讯

7-Zip XZ 解压漏洞 ZDI-26-444 公开:桌面解压工具的安全更新提醒

📅 2026-08-10 · ✍️ 闪压资讯 · ⏱ 5 分钟阅读

漏洞事件本身:7-Zip XZ 解压路径上的堆溢出

ZDI 在 7 月下旬公开了一个编号 ZDI-26-444 的安全公告,指向 7-Zip 在处理 XZ 压缩流时的解压路径存在堆缓冲区溢出风险,可被构造的压缩文件触发远程代码执行。今年 7 月已有公开报告指出,7-Zip 此前披露的解压路径缺陷在真实攻击中被使用过,意味着"只解压、不运行"并不天然安全。

漏洞点在解压阶段,不是某个特定的可执行文件;触发面是 XZ 压缩流,本地双击打开 XZ 压缩包、命令行调用这款开源工具解压、或别的解压工具内部调用它的解压引擎,都有可能进入同一段代码路径。如果你电脑里装了这款开源解压工具或调用了它的解压库,这次的漏洞公告就和你直接相关。参考来源:Zero Day Initiative 公告 ZDI-26-444。

为什么桌面解压工具需要保持更新

这件事对绝大多数普通用户其实是一个温和提醒:解压工具也是软件,也会出漏洞,也需要更新。和操作系统、浏览器相比,大家平时不太关注解压工具的版本号,这是事实上的安全盲区。

XZ 压缩流在开源世界里使用很广,Linux 发行版、软件源码包、镜像站点资源多以 .xz 或 tar.xz 分发。打开这类文件时,如果解压工具没及时更新,被构造的压缩包触发漏洞的概率会显著升高。漏洞在解压阶段生效,意味着"我只是解压,没运行"这种朴素判断并不成立——攻击者构造的 XZ 文件可以让解压进程本身出现异常行为,继而在用户权限下执行任意代码。主流桌面解压工具大多在持续维护,但用户未必感知到更新;半年看一次版本号、出问题再查这种节奏,对解压工具来说偏慢。

普通用户怎么确认自己的解压工具是最新版

不依赖任何具体品牌的工具,核对版本大致走 4 步。

打开工具的"关于"或"帮助 → 关于"页面,看一眼版本号并记下来;打开工具的官方网站或镜像,找到最新稳定版的版本号,两者对比;如果落后,去官网下载页获取新版本安装包,而不是在第三方下载站搜索——后者长期是冒名顶替的高发地带;装完后,重启一次工具,再回到"关于"页面复核一次版本号。

这 4 步适用于几乎所有桌面解压工具:这款开源工具、WinRAR、Bandizip、闪压,以及其它能解压 ZIP/RAR/7Z/TAR/XZ 的工具,流程都一样。差异主要在第 3 步的下载渠道——一定去官方域名,不要用搜索结果的第一条,这是常识但常被忽略。

相关阅读:压缩包解压完全指南压缩包解压失败的 6 种常见原因

本地解压的价值与系统自带解压的新动向

桌面解压工具这几年被反复讨论的一个差异化方向是"本地解压"——文件不出电脑,所有解压计算在本地完成。这点对解压路径安全是个加分项:压缩包不用先上传到云端做处理,少了一道"数据离开本机"的环节,降低了中间人替换或云端处理异常的概率。

但本地解压不等于"自动安全",漏洞还是在解压工具本身上,版本旧了照样中招。"本地解压"加上"持续更新"才是完整的组合拳。微软在 Windows 11 文件管理器里加入 7Z/TAR 解压能力是另一个独立方向——把"系统自带解压"做厚,降低用户安装第三方解压工具的必要性(参考 Windows 11 文件管理器内置 7Z 解压)。它和这次的 ZDI 公告叠加,共同提醒一件事:解压这件事在桌面系统里的权重正在变大。

这次的实操建议

最后落到可执行清单。

一、打开你常用的桌面解压工具,确认版本号,和官网最新版对比;二、如果版本落后,去官方域名下载最新稳定版,不要在第三方下载站搜索;三、最近一周内收到过陌生发件人发来的 XZ 或 7Z 或 RAR 压缩包,先别解压,核实来源;四、关注所用解压工具的官方更新公告,ZDI 这类第三方安全研究机构的公告可作为外部参照;五、解压路径异常(比如压缩包比预期小、解压后文件数量异常、看到奇怪的脚本),先停止操作再排查。

桌面解压工具这些年逐渐从"能解压就行"过渡到"解压也要看版本和来源",这是用户习惯的迁移,也是这次 ZDI 公告给所有普通用户的提醒。把这次公告当作一次温和的版本核对契机,而不是恐慌事件——这是更合理的应对方式。

标签

资讯7-ZipXZ解压漏洞ZDI-26-444桌面解压工具安全更新本地解压闪压资讯

喜欢这篇?下载闪压试试

完全免费 · 本地处理 · 无广告

立即下载闪压
客服