{"id":1634,"date":"2026-07-20T10:07:02","date_gmt":"2026-07-20T10:07:02","guid":{"rendered":"https:\/\/cybercolombia.co\/index.php\/2026\/07\/20\/la-nueva-vulnerabilidad-7-zip-podria-permitir-que-los-archivos-xz-creados-ejecuten-codigo-durante-la-extraccion-cyberdefensa-mx\/"},"modified":"2026-07-20T10:07:02","modified_gmt":"2026-07-20T10:07:02","slug":"la-nueva-vulnerabilidad-7-zip-podria-permitir-que-los-archivos-xz-creados-ejecuten-codigo-durante-la-extraccion-cyberdefensa-mx","status":"publish","type":"post","link":"https:\/\/cybercolombia.co\/index.php\/2026\/07\/20\/la-nueva-vulnerabilidad-7-zip-podria-permitir-que-los-archivos-xz-creados-ejecuten-codigo-durante-la-extraccion-cyberdefensa-mx\/","title":{"rendered":"La nueva vulnerabilidad 7-Zip podr\u00eda permitir que los archivos XZ creados ejecuten c\u00f3digo durante la extracci\u00f3n \u2013 CYBERDEFENSA.MX"},"content":{"rendered":"<div id=\"articlebody\">\n<p>Abrir un archivo XZ dise\u00f1ado en 7-Zip podr\u00eda permitir que un atacante ejecute c\u00f3digo en la m\u00e1quina. el defecto, <code>CVE-2026-14266<\/code>es un desbordamiento de b\u00fafer basado en mont\u00f3n en la forma en que el archivador procesa datos fragmentados XZ y la Iniciativa de D\u00eda Cero (ZDI) de Trend Micro. <a href=\"https:\/\/www.zerodayinitiative.com\/advisories\/ZDI-26-444\/\">lo detall\u00f3<\/a> el 15 de julio. Una soluci\u00f3n enviada el 25 de junio en <a href=\"https:\/\/www.7-zip.org\/download.html\">7-Zip 26.02<\/a>.<\/p>\n<p>El desbordamiento permite a un atacante \u00abejecutar c\u00f3digo en el contexto del proceso actual\u00bb, seg\u00fan el aviso. El c\u00f3digo se ejecuta con el token que posee 7-Zip y no obtiene privilegios propios.<\/p>\n<p>En Windows, un 7-Zip iniciado normalmente se ejecuta bajo un <a href=\"https:\/\/learn.microsoft.com\/en-us\/windows\/security\/application-security\/application-control\/user-account-control\/how-it-works\">token de usuario est\u00e1ndar filtrado<\/a> incluso en una cuenta de administrador, por lo que el atacante hereda esos derechos limitados a menos que el programa se haya iniciado de forma elevada. El error provino de Landon Peng de Lunbun LLC, quien lo inform\u00f3 a 7-Zip el 5 de junio.<\/p>\n<p>ZDI califica la falla como 7.0, o Alta, no como Cr\u00edtica, alcanzada en varios art\u00edculos. El vector CVSS 3.0 completo es <code>AV:L\/AC:H\/PR:N\/UI:R\/S:U\/C:H\/I:H\/A:H<\/code>. El <code>AV:L<\/code> lo convierte en un vector de ataque local, no accesible a la red o sin clic.<\/p>\n<p>La \u00abejecuci\u00f3n remota de c\u00f3digo\u00bb de ZDI describe a un atacante remoto entregando el archivo, que la v\u00edctima a\u00fan tiene que abrir, ya sea que llegue por correo electr\u00f3nico, una descarga o una p\u00e1gina web que lo entregue a 7-Zip. La alta complejidad del ataque hace que una explotaci\u00f3n fiable sea a\u00fan m\u00e1s dif\u00edcil. Hasta el 20 de julio de 2026, The Hacker News no encontr\u00f3 ninguna prueba p\u00fablica de concepto para el error ni ning\u00fan informe cre\u00edble de explotaci\u00f3n en la naturaleza.<\/p>\n<div class=\"dog_two clear\">\n<div class=\"cf\"><a href=\"https:\/\/thehackernews.uk\/sygnia-cyber-response-d-2\" rel=\"nofollow noopener sponsored\" target=\"_blank\"><img loading=\"lazy\" decoding=\"async\" class=\"lazyload\" alt=\"Ciberseguridad\" src=\"https:\/\/blogger.googleusercontent.com\/img\/b\/R29vZ2xl\/AVvXsEjHcvlLVmAqlffm6kG54_0cGVf8WfcgzqT9B0fBSizSSeIjh8tBepXnrf6BMqKiG344WgqNejcRtEFKT1PmOzQNQBhdmu2iz9Po10z0SSDlFuZ37iip2uYibJDoxTEkbUI7Bx8NJM2Io_z_nl5p4YA-ZhqFLfi0GW1axyu-lQx-iytCn9RGSJ2iqCwdyv8m\/s1600\/sy-d-2.jpg\" width=\"729\" height=\"91\"\/><\/a><\/div>\n<\/div>\n<p>The Hacker News compar\u00f3 la fuente del decodificador XZ en todas las versiones. La soluci\u00f3n aterriza en una funci\u00f3n, <code>MixCoder_Code<\/code> en <a href=\"https:\/\/github.com\/ip7z\/7zip\/blob\/26.02\/C\/XzDec.c\"><code>C\/XzDec.c<\/code><\/a>. Cuando una secuencia XZ ejecuta su salida a trav\u00e9s de un filtro, el decodificador recibi\u00f3 la longitud completa del b\u00fafer de salida en cada pasada en lugar del espacio dejado despu\u00e9s de las escrituras anteriores. Eso le dio m\u00e1s espacio para trabajar que el b\u00fafer que conten\u00eda, la condici\u00f3n de escritura fuera de l\u00edmites que describe ZDI.<\/p>\n<p>La versi\u00f3n 26.02 resta los bytes ya escritos y los rescata si ese total acumulado alguna vez excede el b\u00fafer. El mismo manejo de longitud defectuoso parece sin cambios en la fuente de 7-Zip hasta al menos la versi\u00f3n 21.07 (2021), aunque ni ZDI ni 7-Zip han dicho qu\u00e9 versiones son realmente explotables.<\/p>\n<p>CVE-2026-14266 es el \u00faltimo de una serie de errores de seguridad de la memoria en los controladores de archivos de 7-Zip. El 27 de abril se corrigi\u00f3 la versi\u00f3n 26.01. <a href=\"https:\/\/securitylab.github.com\/advisories\/GHSL-2026-115_GHSL-2026-122_7-zip\/\">un lote de ellos<\/a>incluidos los de mayor puntuaci\u00f3n <a href=\"https:\/\/www.cve.org\/CVERecord?id=CVE-2026-48095\">CVE-2026-48095<\/a>un desbordamiento de escritura en mont\u00f3n del controlador NTFS que <a href=\"https:\/\/securitylab.github.com\/advisories\/GHSL-2026-140_7-Zip\/\">Laboratorio de seguridad de GitHub detallado<\/a> el 22 de mayo con una prueba de concepto funcional. La falla XZ es la m\u00e1s silenciosa de las dos hasta ahora, y 26.02 incluye cada una de estas correcciones, por lo que una actualizaci\u00f3n las cubre todas.<\/p>\n<p>Por lo tanto, actualice a 7-Zip 26.02 o posterior en cada m\u00e1quina que abra archivos desde el exterior. La actualizaci\u00f3n es una instalaci\u00f3n manual desde el sitio oficial, por lo que las m\u00e1quinas de configurar y olvidar no la detectar\u00e1n por s\u00ed solas. Cualquier producto que env\u00ede una copia vulnerable del decodificador XZ de 7-Zip necesita la soluci\u00f3n de su propio proveedor.<\/p>\n<p>El parche sali\u00f3 20 d\u00edas antes del aviso, por lo que cualquiera que lo actualizara a finales de junio qued\u00f3 cubierto antes de que los detalles fueran p\u00fablicos. Por una vez, la actualizaci\u00f3n le permite adelantarse al problema en lugar de perseguirlo.<\/p>\n<\/div>\n","protected":false},"excerpt":{"rendered":"<p>Abrir un archivo XZ dise\u00f1ado en 7-Zip podr\u00eda permitir que un atacante ejecute c\u00f3digo en la m\u00e1quina. el defecto, CVE-2026-14266es un desbordamiento de b\u00fafer basado en mont\u00f3n en la forma en que el archivador procesa datos fragmentados XZ y la Iniciativa de D\u00eda Cero (ZDI) de Trend Micro. lo detall\u00f3 el 15 de julio. Una [&hellip;]<\/p>\n","protected":false},"author":1,"featured_media":1506,"comment_status":"open","ping_status":"closed","sticky":false,"template":"","format":"standard","meta":{"footnotes":""},"categories":[25,5],"tags":[3635,1339,376,3633,24,2139,3081,3892,52,312,681,1233,313],"class_list":["post-1634","post","type-post","status-publish","format-standard","has-post-thumbnail","hentry","category-noticias","category-trending","tag-7zip","tag-archivos","tag-codigo","tag-creados","tag-cyberdefensa-mx","tag-durante","tag-ejecuten","tag-extraccion","tag-los","tag-nueva","tag-permitir","tag-podria","tag-vulnerabilidad"],"_links":{"self":[{"href":"https:\/\/cybercolombia.co\/index.php\/wp-json\/wp\/v2\/posts\/1634","targetHints":{"allow":["GET"]}}],"collection":[{"href":"https:\/\/cybercolombia.co\/index.php\/wp-json\/wp\/v2\/posts"}],"about":[{"href":"https:\/\/cybercolombia.co\/index.php\/wp-json\/wp\/v2\/types\/post"}],"author":[{"embeddable":true,"href":"https:\/\/cybercolombia.co\/index.php\/wp-json\/wp\/v2\/users\/1"}],"replies":[{"embeddable":true,"href":"https:\/\/cybercolombia.co\/index.php\/wp-json\/wp\/v2\/comments?post=1634"}],"version-history":[{"count":0,"href":"https:\/\/cybercolombia.co\/index.php\/wp-json\/wp\/v2\/posts\/1634\/revisions"}],"wp:featuredmedia":[{"embeddable":true,"href":"https:\/\/cybercolombia.co\/index.php\/wp-json\/wp\/v2\/media\/1506"}],"wp:attachment":[{"href":"https:\/\/cybercolombia.co\/index.php\/wp-json\/wp\/v2\/media?parent=1634"}],"wp:term":[{"taxonomy":"category","embeddable":true,"href":"https:\/\/cybercolombia.co\/index.php\/wp-json\/wp\/v2\/categories?post=1634"},{"taxonomy":"post_tag","embeddable":true,"href":"https:\/\/cybercolombia.co\/index.php\/wp-json\/wp\/v2\/tags?post=1634"}],"curies":[{"name":"wp","href":"https:\/\/api.w.org\/{rel}","templated":true}]}}