ثغرة 7-زيب الجديدة قد تسمح بتشغيل كود خبيث عند فك ضغط ملفات XZ معدلة، ما يجعل التحديث إلى الإصدار 26.02 أو أحدث خطوة ضرورية لحماية الأجهزة.
ما هي ثغرة 7-زيب الجديدة في ملفات XZ؟
كشفت التفاصيل الأمنية عن ثغرة تحمل الرمز CVE-2026-14266، وهي مشكلة من نوع تجاوز سعة الذاكرة داخل آلية معالجة بيانات XZ في برنامج 7-Zip. الخطورة هنا لا ترتبط بمجرد حفظ الملف، بل تبدأ عندما يقوم المستخدم بفتحه أو استخراج محتواه.
وبحسب ما رصده تيكبامين، فإن الخلل يسمح للمهاجم بتمرير أرشيف XZ مصمم بعناية ليتسبب في كتابة بيانات خارج حدود الذاكرة المخصصة. هذه العملية قد تنتهي إلى تنفيذ كود خبيث داخل سياق البرنامج نفسه أثناء فك الضغط.
كيف يمكن استغلال الثغرة وما مستوى خطورتها؟
رغم أن بعض التقارير وصفتها كثغرة شديدة للغاية، فإن تقييمها الفني جاء عند 7.0 من 10، أي ضمن المستوى المرتفع. السبب أن الاستغلال يحتاج إلى تفاعل من الضحية، مثل فتح الملف يدويا، كما أن الهجوم ليس شبكيا مباشرا ولا يحدث دون نقرة.
- رقم الثغرة: CVE-2026-14266
- نوع الخلل: Heap-based buffer overflow
- الملفات المتأثرة: أرشيفات XZ المعدلة
- التأثير المحتمل: تنفيذ كود ضمن صلاحيات 7-Zip
- درجة الخطورة: 7.0 من 10
هل تمنح الثغرة صلاحيات مدير النظام؟
الإجابة المختصرة: ليس بشكل تلقائي. إذا كان 7-Zip يعمل بصلاحيات مستخدم عادي، فإن الكود الخبيث يرث هذه الصلاحيات نفسها فقط. أما إذا تم تشغيل البرنامج بامتيازات مرتفعة، فقد تصبح العواقب أكبر على النظام والملفات.
متى تم إصلاح ثغرة 7-زيب وما الإصدارات المتأثرة؟
تم إرسال البلاغ الأمني إلى مطوري 7-Zip في 5 يونيو 2026، ثم صدر الإصلاح رسميا يوم 25 يونيو ضمن الإصدار 26.02. وبعد ذلك ظهرت التفاصيل الفنية علنا في 15 يوليو، ما يعني أن الأنظمة غير المحدثة باتت في دائرة الخطر أكثر من السابق.
التحليل البرمجي أظهر أن الخلل مرتبط بطريقة حساب المساحة المتبقية في مخزن الإخراج عند تمرير البيانات عبر المرشحات داخل مفكك XZ. في الإصدار الجديد جرى تصحيح هذا السلوك عبر احتساب المساحة الفعلية المتبقية وإيقاف العملية إذا تجاوزت الكتابة الحدود المسموح بها.
- الإصدار الآمن: 7-Zip 26.02 أو أحدث
- تاريخ الإصلاح: 25 يونيو 2026
- تاريخ كشف التفاصيل: 15 يوليو 2026
- لا توجد تقارير موثوقة عن استغلال واسع حتى 20 يوليو 2026
ماذا يجب أن يفعل المستخدمون الآن لحماية أجهزتهم؟
إذا كنت تعتمد على 7-Zip في التعامل مع الملفات المضغوطة القادمة من البريد الإلكتروني أو التحميلات الخارجية، فالتحديث اليدوي يجب أن يكون أولوية فورية. هذا مهم بشكل خاص للأجهزة التي لا تتلقى تحديثات تلقائية أو التي تستخدم نسخا قديمة منذ سنوات.
كما ذكر تيكبامين، فإن التهديد لا يقتصر على هذه الثغرة وحدها، لأن الإصدار 26.02 يتضمن أيضا إصلاحات أخرى مرتبطة بسلامة الذاكرة داخل البرنامج. لذلك فإن تثبيت النسخة الأحدث يقلل المخاطر الحالية والمحتملة، خصوصا مع ثغرة 7-زيب التي تستهدف ملفات XZ وتستغل ثقة المستخدم في أدوات الضغط الشائعة.