Trang chủ Thủ thuật Lỗ hổng 7-Zip đe dọa máy tính Windows, đã có bản vá
Thủ thuật

Lỗ hổng 7-Zip đe dọa máy tính Windows, đã có bản vá

Lỗ hổng CVE-2026-14266 trên 7-Zip có thể cho phép thực thi mã độc khi người dùng mở hoặc giải nén tệp XZ được tạo đặc biệt. Người dùng cần kiểm tra và cập nhật lên phiên bản 26.02.
Dũng Virgo Dũng Virgo
23/08/2026 10 phút đọc 3 lượt xem
Chia sẻ: f 𝕏
Tổng quan bài viết

Một lỗ hổng bảo mật nghiêm trọng vừa được xác định trong 7-Zip, công cụ nén và giải nén tệp được sử dụng phổ biến trên Windows. Lỗi có mã định danh CVE-2026-14266, được chấm 7,0/10 về mức độ nghiêm trọng và có khả năng dẫn đến thực thi mã từ xa trong những điều kiện nhất định.

Người dùng kiểm tra thông tin phiên bản 7-Zip trên Windows
Tệp nén XZ được hiển thị trong giao diện 7-Zip

Điểm đáng chú ý là 7-Zip không có cơ chế tự động tải và cài đặt phiên bản mới. Vì vậy, dù bản vá đã được phát hành, nhiều máy tính vẫn có thể đang chạy phiên bản dễ bị tấn công nếu người dùng chưa chủ động kiểm tra và cập nhật.

Lỗ hổng nằm trong quá trình xử lý tệp XZ

Theo thông tin do Zero Day Initiative (ZDI) công bố, vấn đề xuất hiện khi 7-Zip xử lý dữ liệu nén XZ theo từng khối. Kẻ tấn công có thể tạo một tệp XZ với cấu trúc đặc biệt nhằm khiến chương trình ghi dữ liệu vượt ra ngoài vùng bộ nhớ heap đã được cấp phát.

Hiện tượng này thường được gọi là tràn bộ đệm trên vùng nhớ heap. Khi dữ liệu ghi đè lên khu vực lân cận, hoạt động bình thường của chương trình có thể bị thay đổi. Trong kịch bản khai thác thành công, tin tặc có thể chạy mã trong phạm vi quyền hạn mà tiến trình 7-Zip đang sở hữu.

Điều đó có nghĩa là mức độ tác động phụ thuộc đáng kể vào tài khoản đang được sử dụng trên máy tính. Nếu 7-Zip được chạy trong một tài khoản có nhiều quyền, mã độc có thể thực hiện nhiều hành động hơn so với trường hợp chương trình chỉ có quyền hạn giới hạn.

Người dùng phải mở tệp hoặc truy cập nội dung độc hại

Lỗ hổng này không đồng nghĩa với việc máy tính sẽ tự động bị xâm nhập ngay khi cài 7-Zip. Kẻ tấn công vẫn cần đưa nạn nhân đến một trang có nội dung độc hại hoặc khiến họ mở một tệp được chuẩn bị đặc biệt.

Tuy nhiên, đây vẫn là rủi ro đáng lưu ý vì thao tác giải nén thường được xem là an toàn. Một tệp có thể được ngụy trang dưới dạng tài liệu, bộ cài, ảnh hoặc gói dữ liệu thông thường. Khi người dùng mở hoặc giải nén tệp XZ được cài bẫy, quá trình xử lý của 7-Zip có thể kích hoạt lỗ hổng trước khi họ nhận ra tệp đó chứa nội dung bất thường.

Những tệp đến từ email không rõ người gửi, liên kết trong tin nhắn, diễn đàn hoặc các trang tải xuống thiếu tin cậy cần được xem xét cẩn trọng. Việc tệp có tên quen thuộc hoặc được nén trong một định dạng phổ biến không đủ để chứng minh tệp đó an toàn.

Việc quét tệp bằng phần mềm bảo mật có thể bổ sung một lớp bảo vệ, nhưng không thay thế cho việc cập nhật 7-Zip lên phiên bản đã được sửa lỗi.

7-Zip 26.02 đã khắc phục vấn đề

Lỗ hổng được nhà nghiên cứu Landon Peng báo cáo cho nhà phát triển 7-Zip vào ngày 5/6. ZDI công bố thông tin về CVE-2026-14266 vào ngày 15/7.

Trước đó, 7-Zip đã phát hành phiên bản 26.02 vào ngày 25/6. Lịch sử cập nhật của phiên bản này cho biết chương trình sửa một số lỗi và lỗ hổng, nhưng không công bố toàn bộ chi tiết kỹ thuật. Cách làm này nhằm hạn chế nguy cơ kẻ xấu nhanh chóng nghiên cứu và khai thác lỗi trước khi người dùng kịp cài bản vá.

7-Zip cũng xác nhận phiên bản 26.02 đã xử lý các lỗ hổng liên quan. Do phần mềm không tự kết nối Internet để tìm bản cập nhật, trách nhiệm kiểm tra phiên bản thuộc về người dùng hoặc bộ phận quản trị hệ thống trong doanh nghiệp.

Cách kiểm tra phiên bản 7-Zip đang sử dụng

  1. Mở 7-Zip File Manager trên máy tính Windows.
  2. Chọn menu Help, sau đó nhấn About 7-Zip.
  3. Kiểm tra số phiên bản hiển thị trong cửa sổ thông tin.
  4. Nếu phiên bản thấp hơn 26.02, hãy tải và cài đặt trình cài đặt mới nhất từ kênh tải xuống chính thức của 7-Zip.

Người dùng không nên chỉ dựa vào việc 7-Zip vẫn mở và giải nén tệp bình thường để đánh giá mức độ an toàn. Các lỗ hổng xử lý dữ liệu thường không biểu hiện ra bên ngoài trong quá trình sử dụng thông thường.

Chọn đúng bộ cài cho máy tính Windows

Phần lớn máy tính Windows hiện nay sử dụng kiến trúc 64-bit x64. Với nhóm thiết bị này, người dùng cần chọn đúng trình cài đặt x64 khi tải phiên bản mới.

Những máy chạy Windows trên nền tảng ARM cần sử dụng bộ cài ARM64 tương ứng. Chọn sai gói cài đặt có thể khiến quá trình cài đặt không thành công hoặc phần mềm không hoạt động như mong muốn.

Trong môi trường doanh nghiệp, quản trị viên nên lập danh sách các máy đang cài 7-Zip, kiểm tra số phiên bản và ưu tiên cập nhật những thiết bị thường xuyên nhận tệp từ bên ngoài. Việc này đặc biệt cần thiết với các máy dùng chung, máy xử lý tài liệu hoặc máy có quyền truy cập vào dữ liệu nội bộ.

Cần làm gì nếu chưa thể cập nhật ngay?

Trong thời gian chưa thể cài phiên bản 26.02, người dùng nên hạn chế mở hoặc giải nén các tệp XZ không rõ nguồn gốc. Tệp được gửi từ địa chỉ email lạ, đường dẫn rút gọn hoặc nguồn tải xuống không đáng tin cậy cần được xử lý như nội dung có rủi ro.

  • Không mở tệp đính kèm nếu chưa xác minh người gửi và mục đích gửi.
  • Không giải nén tệp nhận được từ các liên kết đáng ngờ.
  • Quét tệp bằng phần mềm bảo mật trước khi mở.
  • Tránh sử dụng tài khoản có quyền quản trị để thực hiện các thao tác không cần thiết.
  • Cập nhật 7-Zip ngay khi có thể thay vì chỉ dựa vào phần mềm diệt mã độc.

Nếu đã mở một tệp đáng ngờ, người dùng nên ngắt kết nối mạng khi có dấu hiệu bất thường, kiểm tra hoạt động của phần mềm bảo mật và thay đổi mật khẩu trên một thiết bị an toàn nếu nghi ngờ tài khoản đã bị ảnh hưởng. Có thể tham khảo thêm các bước xử lý trong bài 15 phút đầu khi nghi bị lừa đảo.

7-Zip không phải công cụ nén duy nhất cần cập nhật

Các phần mềm nén và giải nén thường được cài đặt trong thời gian dài, sau đó ít được người dùng mở phần thông tin phiên bản. Đây là lý do những máy tính chưa cập nhật vẫn có thể tồn tại rủi ro ngay cả khi nhà phát triển đã phát hành bản sửa lỗi.

WinRAR cũng từng phải phát hành bản vá cho nhiều lỗ hổng liên quan đến tệp nén độc hại. Điểm chung của các sự cố này là kẻ tấn công thường dựa vào thói quen tin tưởng tệp nén hoặc xem thao tác giải nén là vô hại.

Với người dùng cá nhân, kiểm tra 7-Zip chỉ mất một khoảng thời gian ngắn nhưng có thể loại bỏ một nguy cơ không cần thiết. Với doanh nghiệp, việc quản lý phiên bản phần mềm nên được đưa vào quy trình bảo mật định kỳ, cùng với cập nhật hệ điều hành, trình duyệt và các ứng dụng thường xuyên xử lý dữ liệu từ Internet.

Kết luận

CVE-2026-14266 cho thấy một công cụ quen thuộc như 7-Zip vẫn có thể trở thành điểm khởi đầu cho cuộc tấn công nếu xử lý tệp được tạo đặc biệt. Lỗ hổng cần nạn nhân mở nội dung độc hại, nhưng thói quen tải và giải nén tệp thiếu kiểm tra khiến nguy cơ không thể xem nhẹ.

Phiên bản 26.02 đã có bản sửa lỗi. Do 7-Zip không tự động cập nhật, người dùng Windows nên chủ động kiểm tra trong mục Help > About 7-Zip, sau đó cài đúng bản x64 hoặc ARM64 tương ứng. Đây là biện pháp quan trọng nhất để giảm rủi ro trong quá trình sử dụng phần mềm.

Có thể bạn quan tâm

Bài viết liên quan