В 7-Zip нашли уязвимость: вредоносный XZ-архив может запустить код

В 7-Zip нашли уязвимость: вредоносный XZ-архив может запустить код

В 7-Zip нашли уязвимость: вредоносный XZ-архив может запустить код

В 7-Zip обнаружили опасную уязвимость CVE-2026-14266, которая позволяет атакующему выполнить произвольный код через специально подготовленный XZ-архив. Из-за переполнения буфера приложение может записать данные за пределами выделенной памяти.

Проблема связана с обработкой фрагментированных XZ-данных. Если эксплуатация сработает, злоумышленник получит возможность запускать код с правами текущего процесса 7-Zip.

Для атаки всё же нужно участие пользователя: жертву необходимо убедить открыть вредоносный архив или скачать его с подконтрольного сайта. Поэтому массового автоматического взлома по воздуху здесь нет, зато для фишинга схема подходит прекрасно.

Опасный файл можно замаскировать под обновление, резервную копию, пакет документов или обычный архив из мессенджера. Уязвимость получила 7 баллов из 10 по шкале CVSS.

Аутентификация и предварительный доступ к устройству атакующему не нужны. После успешной эксплуатации он сможет запустить вредонос, украсть доступные пользователю данные, изменить файлы или просто уронить систему.

О случаях применения CVE-2026-14266 в реальных атаках пока не сообщается. Но технические подробности уже опубликованы, а значит, желающие собрать рабочий эксплойт получили неплохую инструкцию к действию.

Разработчики исправили проблему в 7-Zip 26.0. Пользователям советуют обновиться как можно скорее и не открывать неожиданные XZ-архивы из писем, чатов и файловых обменников.

Архив с названием «документы_важное.xz» теперь лучше сначала проверить. Потому что внутри может лежать не документ, а очень инициативный чужой код.

Шифрование не делает VPN невидимым: как сети распознают защищённый трафик

Пользователь Хабра под ником mr_tom объяснил, почему зашифрованное VPN-соединение всё равно можно обнаружить и заблокировать. Содержимое туннеля остаётся недоступным наблюдателю, но само соединение продолжает оставлять вполне заметные следы. Система фильтрации может видеть IP-адрес сервера, порт, транспорт, особенности начала обмена, размеры пакетов, интервалы между ними и поведение потока во времени.

Прочитать переписку она не способна, зато определить, на что похож трафик, — вполне. Шифрование надевает на данные броню, но не выдаёт им плащ-невидимку.

Для простейшей блокировки DPI вообще не требуется: достаточно ограничить известный IP-адрес, подсеть, порт или транспорт. Более сложные системы анализируют сочетание признаков и формируют отпечаток — профиль характерных свойств соединения.

 

Дополнительным инструментом становится active probing. Если конечная точка кажется подозрительной, система сама подключается к серверу и изучает его ответ. Поэтому значение имеет не только поведение трафика пользователя, но и реакция серверной стороны на посторонние запросы.

Автор отдельно разбирает популярную связку VLESS, XHTTP и REALITY. Называть её тремя VPN-протоколами некорректно: компоненты работают на разных уровнях. VLESS задаёт логику взаимодействия клиента и сервера, XHTTP отвечает за транспорт, а REALITY — за защиту транспортного соединения и внешний TLS-профиль.

Использование порта 443 тоже не превращает любой VPN в обычный HTTPS. Классификатор может учитывать рукопожатие и последующее поведение потока, а не только номер порта.

Главный вывод: неблокируемого VPN как универсальной инженерной категории не существует. Даже замаскированное соединение можно ограничить по IP, новым сигнатурам или результатам активной проверки. Поэтому безопасность шифрования и устойчивость к распознаванию — две разные характеристики.

RSS: Новости на портале Anti-Malware.ru