7-Zip'te kritik XZ ayrıştırma açığı: özel hazırlanmış arşiv dosyası kod çalıştırabiliyor
Dünyanın en yaygın kullanılan sıkıştırma araçlarından 7-Zip'in XZ arşiv ayrıştırıcısında, kullanıcı kötü niyetli bir arşivi açtığında kod çalıştırılmasına izin veren yığın (heap) taşması türünde yüksek riskli bir açık (CVE-2026-14266) bulundu. Açık, 7-Zip 21.07'den 26.01'e kadar olan sürümleri etkiliyor ve 25 Haziran'da yayınlanan 26.02 sürümüyle giderildi; Zero Day Initiative açığı 7,0 (Yüksek) olarak derecelendirdi. 20 Temmuz itibarıyla kamuya açık istismar kodu veya vahşi doğada aktif kullanım kanıtı bulunmuyor, ancak 7-Zip'in Windows'ta öntanımlı arşiv aracı olarak yaygınlığı yama önceliğini artırıyor.
Açık kaynak sıkıştırma aracı 7-Zip’in XZ arşiv ayrıştırıcısında, bir kullanıcı özel hazırlanmış bir arşiv dosyasını açtığında saldırganın kod çalıştırmasına izin verebilecek yüksek riskli bir açık bulundu.
Açığın teknik özeti
CVE-2026-14266 olarak izlenen açık, 7-Zip’in C/XzDec.c dosyasındaki XzUnpacker_Code işlevinde, XZ parçalanmış (chunked) verinin işlenme biçiminden kaynaklanan bir yığın tabanlı arabellek taşması (heap-based buffer overflow). Açığı 5 Haziran’da Lunbun LLC’den Landon Peng bildirdi; Trend Micro’nun Zero Day Initiative (ZDI) ekibi açığı 15 Temmuz’da detaylandırdı ve 7,0 (Yüksek) olarak derecelendirdi.
Etkilenen sürümler ve düzeltme
Açık, 7-Zip’in 21.07 ile 26.01 arasındaki tüm sürümlerinde mevcut ve 25 Haziran’da yayınlanan 26.02 sürümüyle giderildi. İstismar için kullanıcının kötü niyetli bir XZ arşivini açması gerekiyor (kullanıcı etkileşimi şartı, saldırının otomatik/uzaktan tetiklenmesini zorlaştırıyor); çalıştırılan kod, 7-Zip’in kendi sürecinin yetkileriyle sınırlı kalıyor ve ek bir ayrıcalık kazandırmıyor.
İstismar durumu
20 Temmuz 2026 itibarıyla açığa ait kamuya açık bir istismar kanıtı (PoC) bulunmuyor ve vahşi doğada aktif kullanıldığına dair güvenilir bir rapor yok.
Neden önemli
7-Zip, özellikle Windows kullanıcıları arasında en yaygın kullanılan ücretsiz arşivleme araçlarından biri; kötü niyetli XZ arşivlerinin e-posta ekleri veya sahte indirme bağlantıları üzerinden dağıtılması, kimlik avı kampanyalarında sık görülen bir taktik. Kullanıcı etkileşimi gerektirmesi riski azaltsa da, geçmişte benzer arşiv-açığı senaryolarının hedefli kampanyalarda hızla silah haline getirildiği görülmüştü — bu nedenle 26.02 sürümüne güncelleme önceliklendirilmelidir.
7-Zip, milyonlarca Windows kullanıcısının varsayılan veya en yaygın arşivleme aracı; e-posta ekleri veya indirilen dosyalar üzerinden dağıtılan kötü niyetli XZ arşivleri klasik bir kimlik avı/kötü amaçlı yazılım dağıtım vektörü olduğundan, güncellemenin gecikmesi geniş bir kullanıcı tabanını riske atıyor.
- The Hacker News — New 7-Zip Vulnerability Could Let Crafted XZ Archives Run Code During Extraction · 2026-07-20
- SystemTek — 7-Zip XZ Decompression Heap-based Buffer Overflow RCE Vulnerability (CVE-2026-14266) · 2026-07-20
Bu haber ozgun ozet olarak hazirlanmistir; telif hakki ilgili kaynaklara aittir. Tam metin icin kaynak baglantilarini ziyaret edin.
Ilgili Haberler
'Kriptografik Bağlam Enjeksiyonu' — Grok, şifrelenmiş talimatlarla kandırılıp kullanıcı verisini sızdırdı
Güvenlik firması Adversa, xAI'nin Grok modelini basit ama etkili bir teknikle kandırdı: zararlı talimatı düz metin yerine şifreleyip sayfaya gömdü, çözme anahtarını da yanına ekledi. Modelin statik güvenlik filtresi düz metin talimatı reddederken şifreli metni 'anlamsız' sayıp geçirdi; model kendi kod-çalıştırma ortamında şifreyi çözünce filtre bir daha devreye girmedi ve kullanıcı verisi saldırganın sunucusuna sızdı. Aynı teknik Gemini'de de jailbreak için kullanıldı.
AI kodlama ajanları sahte kurulum talimatlarını izleyip kurumsal ağlara sahipsiz kod bulaştırdı
İsrailli bir güvenlik araştırma ekibi, 6.214 kurumsal web sitesini taradı ve 120 sitede kayıtsız paket veya alan adlarına işaret eden 227 sahte kurulum komutu buldu. Araştırmacılar bu boş isim alanlarını kendileri kayıt ettirip tuzak kurunca, aralarında büyük şirketlerin de bulunduğu düzinelerce kurumdan sinyal aldı; sahte talimatları sorgusuzca çalıştıran ajanların önde gelen üç AI kodlama asistanı olduğu tespit edildi.
ShinyHunters, ilaç dağıtım devi McKesson'dan milyonlarca hasta kaydı çaldığını iddia etti
ABD'nin en büyük ilaç ve tıbbi malzeme dağıtıcılarından McKesson, çalışanlarının oltalama ve sosyal mühendislikle kandırılarak bulut hesaplarına sızıldığını doğruladı. ShinyHunters hacker grubu isim, adres, sosyal güvenlik numarası, teşhis ve ilaç bilgisi dahil milyonlarca satır veri çaldığını iddia edip fidye talep etti. Haber, McKesson'ı son aylarda aynı grup tarafından hedef alınan sağlık şirketleri zincirine ekliyor.