Une vulnérabilité de 7-Zip peut permettre l’exécution de code lors de l’ouverture d’une archive malveillante. Le correctif est disponible, mais doit être installé manuellement.

Suppachok N / Shutterstock
Suppachok N / Shutterstock

Ouvrir une archive reçue par mail pourrait suffire à compromettre un PC équipé d’une ancienne version de 7-Zip. Le logiciel de compression a corrigé une faille de sécurité touchant le traitement des données au format XZ. Un fichier spécialement conçu peut provoquer un dépassement de mémoire et, dans certaines conditions, permettre l’exécution de code avec les droits de la victime. Aucune exploitation de la vulnérabilité n’a toutefois été observée à ce jour.

Une faille corrigée, mais une mise à jour à installer soi-même

Découverte par Landon Peng, chercheur chez Lunbun LLC, la vulnérabilité a été signalée à 7-Zip le 5 juin dernier par l’intermédiaire de la Zero Day Initiative de Trend Micro. Elle a été rendue publique de manière coordonnée le 15 juillet sous l’identifiant CVE-2026-14266 et affiche un score de gravité de 7 sur 10.

La faille se situe dans le décodeur chargé de traiter les données XZ découpées en blocs. Une archive malveillante peut l’amener à écrire au-delà de l’espace disponible dans une zone de mémoire, provoquant un dépassement de tampon dans le tas.

L’erreur peut entraîner le plantage de 7-Zip. Une exploitation plus poussée pourrait aussi permettre à un attaquant d’exécuter du code avec les droits de la personne connectée. L’opération reste toutefois complexe et suppose de convaincre la cible de consulter une page malveillante ou d’ouvrir une archive piégée, par exemple dans le cadre d’une campagne de phishing.

La faille a été corrigée dans 7-Zip 26.02, publié le 25 juin dernier. Le correctif contrôle désormais l’espace encore disponible avant que le décodeur écrive de nouvelles données dans le tampon.

Problème, 7-Zip ne dispose pas de système de mise à jour automatique intégré. Les utilisateurs et utilisatrices doivent donc télécharger et installer eux-mêmes la dernière version du logiciel. Vous savez ce qu’il vous reste à faire.

7-Zip
  • Open source et libre.
  • Le format 7z offre de bonnes performances en compression.
10 / 10
Foire aux questionsContenu généré par l’IA
Qu’est-ce qu’une vulnérabilité « exécution de code à distance » via l’ouverture d’une archive, et quels droits l’attaquant obtient-il ?

Une exécution de code lors de l’ouverture d’une archive signifie qu’un fichier piégé peut déclencher le lancement d’instructions sur l’ordinateur de la victime, sans installer explicitement un programme. Dans ce scénario, le code s’exécute généralement avec les mêmes privilèges que l’utilisateur connecté (pas automatiquement administrateur). L’impact dépend donc du niveau de droits : accès aux fichiers de session, au navigateur, aux documents, ou à certains paramètres système si l’utilisateur a des privilèges élevés. Ce type d’attaque repose souvent sur l’ingénierie sociale (phishing) pour amener la victime à ouvrir l’archive dans un outil vulnérable.

Qu’est-ce qu’un dépassement de tampon « dans le tas » (heap buffer overflow) et pourquoi peut-il mener à l’exécution de code ?

Un dépassement de tampon survient quand un logiciel écrit plus de données que la zone mémoire prévue pour les contenir, ce qui déborde sur des zones voisines. « Dans le tas » (heap) indique que l’erreur touche la mémoire dynamique allouée pendant l’exécution, souvent utilisée pour manipuler des données de taille variable comme des blocs d’archives. En débordant, l’attaquant peut parfois corrompre des structures internes (pointeurs, métadonnées) et détourner le flux d’exécution du programme. Transformer un plantage en exécution de code est toutefois plus difficile, car il faut contourner des protections modernes (ASLR, DEP, etc.) et obtenir un contrôle fiable.

À quoi sert un identifiant CVE et que signifie un score de gravité CVSS de 7/10 ?

Un CVE (Common Vulnerabilities and Exposures) est un identifiant public standardisé qui permet de référencer une faille de manière univoque dans les bulletins de sécurité, scanners et outils de gestion de correctifs. Le score CVSS (Common Vulnerability Scoring System) quantifie la sévérité sur 10 selon plusieurs critères : complexité de l’attaque, conditions nécessaires, impact sur confidentialité/intégrité/disponibilité. Un 7/10 correspond généralement à une vulnérabilité importante, sans être dans la catégorie critique, notamment si l’exploitation exige une action de l’utilisateur (ouvrir une archive) ou des conditions spécifiques. Le score n’indique pas à lui seul si la faille est activement exploitée, mais aide à prioriser les mises à jour.