7-Zip má v počítači takmer každý. Závažná chyba môže spustiť malvér, aktualizáciu si musíš nainštalovať ručne
V 7-Zip sa objavila chyba CVE-2026-14266, cez ktorú môže škodlivý archív spustiť malvér. Pozri sa, ktorých verzií sa týka a ako program aktualizovať.
V programe 7-Zip sa objavila zraniteľnosť, pri ktorej môže stačiť otvorenie špeciálne upraveného archívu. Ak sa útok podarí, hacker môže v počítači spustiť škodlivý kód, dostať sa k súborom používateľa, meniť ich alebo do zariadenia nainštalovať malvér.
Chyba dostala označenie CVE-2026-14266 a Zero Day Initiative ju eviduje ako ZDI-26-444. Výskumník Landon Peng zo spoločnosti Lunbun LLC ju nahlásil vývojárovi 5. júna 2026. Verejné upozornenie vyšlo 15. júla.
Problém sa týka spracovania dát komprimovaných vo formáte XZ, presnejšie dát rozdelených na menšie bloky. Upravený súbor môže prinútiť program zapísať viac dát, než sa zmestí do vyhradenej časti pamäte. Ak útočník presne pripraví obsah archívu, poškodenie nemusí skončiť iba pádom 7-Zip. Môže ovplyvniť aj to, aké príkazy program vykoná.
7-Zip pri rozbaľovaní XZ dát zapisoval tam, kam nemal
Podrobný technický rozbor vývojár nezverejnil. Zo zmien v zdrojovom kóde verzie 26.02 však vyplýva, že 7-Zip pri rozbaľovaní XZ dát nedostatočne kontroloval voľné miesto vo vyrovnávacej pamäti, do ktorej ukladal rozbalené dáta.
Záplata pridáva kontrolu pred ďalším zápisom. Ak sa nové dáta do dostupného priestoru nezmestia, program ich už nezapíše. Staršia verzia mohla pokračovať ďalej a prepísať časť pamäte, ktorú používali iné dáta alebo samotná aplikácia.
Neprehliadni
Takzvané pretečenie pamäte na halde patrí medzi chyby, ktoré sa útočníci snažia meniť na funkčný exploit. Vyžaduje to presnú prípravu súboru a znalosť toho, ako sa program pri spracovaní dát správa. Nejde teda o zraniteľnosť, ktorú by bolo možné vždy spoľahlivo zneužiť jedným univerzálnym archívom.
CVE-2026-14266 získala skóre CVSS 7,0. Útok má podľa hodnotenia vysokú technickú náročnosť a vyžaduje reakciu používateľa. Pri úspechu však môže hacker čítať alebo meniť súbory dostupné používateľovi, spustiť malvér či znefunkčniť program.
Útočník navyše nepotrebuje žiadne vstupné heslá ani predchádzajúci prístup do systému. Stačí mu, ak obeť presvedčí, aby otvorila podstrčený archív. Súbor sa pritom môže maskovať ako obyčajná faktúra, inštalátor, záloha, životopis alebo dokumenty od kolegu.

Škodlivý kód sa spustí s právami, ktoré má v tom momente proces 7-Zip. Pri bežnom používateľskom účte preto útočník automaticky nezíska úplnú kontrolu nad systémom. Ak však niekto spustí 7-Zip ako správca, následky môžu byť výrazne horšie.
Podobné chyby už hackeri využili v reálnych útokoch
7-Zip patrí medzi najpoužívanejšie nástroje na prácu s archívmi vo Windows. Práve to z neho robí zaujímavý cieľ. Komprimované súbory navyše ľudia bežne dostávajú e-mailom, sťahujú z webu alebo si ich posielajú cez pracovné aplikácie. Často im preto venujú menšiu pozornosť než súborom s príponou EXE.
Ruské hackerské skupiny už v minulosti zneužili inú chybu v 7-Zip. Zraniteľnosť CVE-2025-0411 im umožňovala obísť ochranu Mark of the Web vo Windows, teda varovanie, že súbor pochádza z internetu. Cez upravené archívy potom šírili malvér SmokeLoader.
V júli 2025 začala skupina RomCom zneužívať aj chybu CVE-2025-8088 vo WinRAR. Archívy posielala v cielených phishingových e-mailoch a cez ne dostávala do počítačov backdoory SnipBot, RustyClaw a Mythic agent.

Pri novej chybe v 7-Zip zatiaľ nie sú známe prípady aktívneho zneužívania. Vývojári malvéru však môžu porovnať starý a opravený zdrojový kód a z rozdielov vyčítať, kde sa problém nachádzal. Vydanie záplaty preto ešte neznamená, že nebezpečenstvo pominulo. Staršie inštalácie zostávajú zraniteľné dovtedy, kým ich používateľ neaktualizuje.
7-Zip sa neaktualizuje sám
Chybu opravuje verzia 7-Zip 26.02, ktorá vyšla 25. júna 2026. Program však nemá automatické aktualizácie. Staré vydanie preto zostane v počítači dovtedy, kým ho používateľ nenahradí ručne.
Nainštalovanú verziu nájdeš v ponuke Pomocník pod položkou O programe 7-Zip. Ak máš vydanie staršie než 26.02, nový inštalátor stiahni z oficiálnej stránky programu.
Do aktualizácie radšej neotváraj archívy, ktoré prídu bez vysvetlenia alebo z neznámeho zdroja. Platí to najmä pre prílohy v e-mailoch a súbory z verejných úložísk. Vo firmách sa oplatí skontrolovať aj počítače, na ktorých sa 7-Zip používa dlhšie a nikto jeho verziu pravidelne nesleduje.