La nueva vulnerabilidad 7-Zip podría permitir que los archivos XZ creados ejecuten código durante la extracción – CYBERDEFENSA.MX

Abrir un archivo XZ diseñado en 7-Zip podría permitir que un atacante ejecute código en la máquina. el defecto, CVE-2026-14266es un desbordamiento de búfer basado en montón en la forma en que el archivador procesa datos fragmentados XZ y la Iniciativa de Día Cero (ZDI) de Trend Micro. lo detalló el 15 de julio. Una solución enviada el 25 de junio en 7-Zip 26.02.

El desbordamiento permite a un atacante «ejecutar código en el contexto del proceso actual», según el aviso. El código se ejecuta con el token que posee 7-Zip y no obtiene privilegios propios.

En Windows, un 7-Zip iniciado normalmente se ejecuta bajo un token de usuario estándar filtrado incluso en una cuenta de administrador, por lo que el atacante hereda esos derechos limitados a menos que el programa se haya iniciado de forma elevada. El error provino de Landon Peng de Lunbun LLC, quien lo informó a 7-Zip el 5 de junio.

ZDI califica la falla como 7.0, o Alta, no como Crítica, alcanzada en varios artículos. El vector CVSS 3.0 completo es AV:L/AC:H/PR:N/UI:R/S:U/C:H/I:H/A:H. El AV:L lo convierte en un vector de ataque local, no accesible a la red o sin clic.

La «ejecución remota de código» de ZDI describe a un atacante remoto entregando el archivo, que la víctima aún tiene que abrir, ya sea que llegue por correo electrónico, una descarga o una página web que lo entregue a 7-Zip. La alta complejidad del ataque hace que una explotación fiable sea aún más difícil. Hasta el 20 de julio de 2026, The Hacker News no encontró ninguna prueba pública de concepto para el error ni ningún informe creíble de explotación en la naturaleza.

Ciberseguridad

The Hacker News comparó la fuente del decodificador XZ en todas las versiones. La solución aterriza en una función, MixCoder_Code en C/XzDec.c. Cuando una secuencia XZ ejecuta su salida a través de un filtro, el decodificador recibió la longitud completa del búfer de salida en cada pasada en lugar del espacio dejado después de las escrituras anteriores. Eso le dio más espacio para trabajar que el búfer que contenía, la condición de escritura fuera de límites que describe ZDI.

La versión 26.02 resta los bytes ya escritos y los rescata si ese total acumulado alguna vez excede el búfer. El mismo manejo de longitud defectuoso parece sin cambios en la fuente de 7-Zip hasta al menos la versión 21.07 (2021), aunque ni ZDI ni 7-Zip han dicho qué versiones son realmente explotables.

CVE-2026-14266 es el último de una serie de errores de seguridad de la memoria en los controladores de archivos de 7-Zip. El 27 de abril se corrigió la versión 26.01. un lote de ellosincluidos los de mayor puntuación CVE-2026-48095un desbordamiento de escritura en montón del controlador NTFS que Laboratorio de seguridad de GitHub detallado el 22 de mayo con una prueba de concepto funcional. La falla XZ es la más silenciosa de las dos hasta ahora, y 26.02 incluye cada una de estas correcciones, por lo que una actualización las cubre todas.

Por lo tanto, actualice a 7-Zip 26.02 o posterior en cada máquina que abra archivos desde el exterior. La actualización es una instalación manual desde el sitio oficial, por lo que las máquinas de configurar y olvidar no la detectarán por sí solas. Cualquier producto que envíe una copia vulnerable del decodificador XZ de 7-Zip necesita la solución de su propio proveedor.

El parche salió 20 días antes del aviso, por lo que cualquiera que lo actualizara a finales de junio quedó cubierto antes de que los detalles fueran públicos. Por una vez, la actualización le permite adelantarse al problema en lugar de perseguirlo.

Los instaladores falsos de 7-Zip convierten los dispositivos en nodos proxy residenciales – CYBERDEFENSA.MX

Los investigadores de ciberseguridad han revelado detalles de un nuevo actor de amenazas apodado Lagarto al acecho que ha estado operando un negocio de proxy residencial malicioso de extremo a extremo utilizando una infraestructura que comprende más de 230 dominios similares.

La actividad se remonta al menos a agosto de 2022, según la firma de inteligencia sobre amenazas DNS Infoblox. Una vez realizada dicha campaña, observado a principios de este año, involucró al actor que atraía a las víctimas con un instalador troyanizado 7-Zip alojado en un dominio llamado «7zip[.]com», reclutando de forma encubierta dispositivos comprometidos como nodos proxy.

También se sabe que Lurking Lizard se hace pasar por los principales proveedores de proxy, incluidos IPIDEA, SmartProxy (ahora Decodo), IP Royal y 911Proxy, sin mencionar que llega al extremo de ejecutar sitios de reseñas «independientes» falsos para dirigir el tráfico a sus propias tiendas fraudulentas. Curiosamente, la infraestructura de IPIDEA fue desmantelada por Google en una operación a principios de enero.

Los hallazgos posteriores de Proxyway han descubierto que 773,087 direcciones IP únicas vinculadas a SmartProxy también estaban presentes en un conjunto de datos IP de IPIDEA disponible públicamente que comprende 16,192,293 IP únicas, lo que indica que SmartProxy «revende la infraestructura de IPIDEA directamente o la utiliza como una fuente de IP importante».

Ciberseguridad

El análisis de WHOIS y las huellas dactilares de la infraestructura sugieren que Lurking Lizard es un actor con sede en China, y que el esquema ilícito también utiliza VPN y servicios populares como HeroSMS como señuelos para distribuir el malware proxy.

Uno de los aspectos notables del modus operandi del adversario gira en torno a la adquisición de dominios cuando expiran para heredar su historia y legitimidad acumuladas, una técnica conocida como drop-catcher. En algunos casos, el atacante se ha aprovechado de la legitimidad percibida que rodea a los nombres de dominio a los que se hace referencia incorrectamente (por ejemplo, «7zip[.]com» en lugar de «7-zip[.]org») para utilizarlos en su beneficio.

Un análisis más detallado de la URL del registrador IP («iplogger[.]com/mnWD») incrustado en las muestras vinculadas a la campaña 7-Zip ha descubierto que se ha utilizado la misma infraestructura subyacente para servir instaladores falsos para 7-Zip, WhatsApp, herramientas que afirman falsamente descargadores de TikTok y YouTube, y WireVPN.

El uso de la marca WireVPN representa la última evolución de la campaña, utilizando un enfoque múltiple para dirigirse a usuarios de todos los sistemas operativos, incluidos Android, macOS y Windows. Una de esas aplicaciones de Android, llamada «wirevpn – Proxy rápido e ilimitado» y desarrollado por una empresa con sede en el Reino Unido llamada TECNOLOGÍA DE RED WEILAI CO., LIMITADAha acumulado más de 1 millón de descargas, aunque no está claro si estas descargas son orgánicas.

«En la campaña original de 7-Zip, las víctimas eran dirigidas a instaladores maliciosos a través de contenido tutorial, descubrimiento basado en búsquedas y dominios similares», dijo Infoblox. «No está claro si técnicas similares están llevando a los usuarios a las variantes de escritorio actuales, pero las aplicaciones móviles pueden servir como un canal de adquisición adicional».

Tampoco está claro si la misma funcionalidad de proxy (es decir, un nodo de salida que canaliza el tráfico de terceros a través de los dispositivos de las víctimas) está presente en las aplicaciones móviles y si está limitada únicamente a las aplicaciones de escritorio. De todos modos, pintan una imagen de lo que parece ser un negocio de proxy ilegal que alimenta un ecosistema coordinado que abarca la adquisición de víctimas, la infraestructura de proxy, el marketing y la monetización.

Ciberseguridad

El resultado es una operación de extremo a extremo que pasa por dos etapas distintas:

  • Los instaladores troyanizados, las aplicaciones móviles y otros señuelos reclutan los dispositivos de las víctimas en una botnet proxy controlada por actores.
  • Luego, el grupo se monetiza a través de marcas de servicios proxy similares, mientras que los sitios de reseñas falsos ayudan a dirigir el tráfico a las tiendas del actor.

«Estamos sorprendidos por los paralelismos entre la actividad criminal recientemente expuesta en el espacio de proxy residencial y la publicidad maliciosa que afecta a la publicidad de afiliados», dijo Infoblox. «Hay una historia obvia: su televisor puede ser parte de una botnet gigante que realiza ataques a través de Internet. Pero la verdadera historia es mucho más compleja y las soluciones aún son difíciles de alcanzar».

«En lugar de operar una única campaña de malware, Lurking Lizard gestiona múltiples etapas del ciclo de vida del proxy residencial durante varios años, desde la adquisición de los dispositivos de las víctimas hasta la comercialización y venta del acceso a la red resultante».

El desarrollo se produce días después de que Google anunciara que había degradado significativamente la red de proxy residencial NetNut (también conocida como Popa) que convirtió al menos 2 millones de dispositivos, como televisores inteligentes y cajas de transmisión, en conductos para tráfico de red no autorizado a través de SDK con malware que vienen preinstalados antes de la compra o a través de aplicaciones que contienen código proxy oculto.

«Esto crea serios riesgos para los propietarios de dispositivos desprevenidos, ya que los atacantes pueden utilizar las direcciones IP de sus hogares como plataforma de lanzamiento para piratería y otras actividades no autorizadas», dijo Google. «En consecuencia, los proveedores de servicios pueden marcar el tráfico legítimo de los usuarios como sospechoso o bloquearlo».