#Netzwerk & Sicherheit · 3 Min. Lesezeit · Tim Rinkel

ARCHIV-FALLE! Ein präpariertes XZ-Paket kapert dein 7-Zip — so bist du in 2 Minuten sicher

ARCHIV-FALLE! Ein präpariertes XZ-Paket kapert dein 7-Zip — so bist du in 2 Minuten sicher

7-Zip steckt auf gefühlt jedem Windows-Rechner — und genau deshalb solltest du jetzt kurz innehalten: Unter der Kennung CVE-2026-14266 ist eine Schwachstelle im XZ-Decoder des beliebten Packprogramms öffentlich geworden. Ein präpariertes Archiv genügt, und beim Entpacken kann fremder Code auf deinem Rechner laufen.

GEFAHR im Archiv: So funktioniert der Angriff

Die Lücke ist ein Heap-basierter Pufferüberlauf in der Verarbeitung von XZ-Chunk-Daten. Öffnest oder entpackst du eine bösartig gebaute XZ-Datei mit einer verwundbaren 7-Zip-Version, kann der Angreifer Code mit deinen Benutzerrechten ausführen. Betroffen sind die Versionen 21.07 bis einschließlich 26.01 — also praktisch alle Installationen der letzten Jahre, die nicht frisch aktualisiert wurden.

Gemeldet wurde der Fehler bereits am 5. Juni von Sicherheitsforscher Landon Peng, der Fix kam Ende Juni mit Version 26.02. Öffentlich breit bekannt wurde die Lücke aber erst jetzt, nachdem die Zero Day Initiative Mitte Juli ihr Advisory (ZDI-26-444) publiziert hat.

ENTWARNUNG light: Noch keine Angriffe bekannt

Die gute Nachricht: Es gibt bislang keinen öffentlichen Proof-of-Concept und keine Berichte über Ausnutzung in freier Wildbahn. Der CVSS-Score liegt mit 7.0 im hohen, aber nicht kritischen Bereich — der Angreifer braucht deine Mithilfe, sprich: Du musst die Datei selbst öffnen.

Aber Vorsicht: Genau solche Archiv-Lücken sind bei Malware-Kampagnen beliebt, sobald Details öffentlich sind. Phishing-Mails mit angehängten Archiven gehören zum Standard-Repertoire — das war schon bei der letzten 7-Zip-Lücke im Juni das Drehbuch. Die Zeit zwischen Advisory und erstem Exploit ist oft kurz.

So updatest du in 2 MINUTEN

  • Version prüfen: 7-Zip öffnen → Hilfe → Über 7-Zip. Steht dort etwas unter 26.02, bist du verwundbar.
  • Neu installieren: Die aktuelle Version von der offiziellen Seite 7-zip.org laden und drüberinstallieren — Einstellungen bleiben erhalten.
  • Wichtig: 7-Zip hat keine Auto-Update-Funktion. Ohne Handgriff bleibt die alte Version für immer liegen. Prüfe auch Zweitrechner, VMs und die Systeme von Familie und Kollegen.
  • Für Admins: In Firmenumgebungen 7-Zip-Versionen per Software-Inventar prüfen — das Tool ist oft ungemanagt installiert.

FAZIT

Kein Grund zur Panik, aber ein klarer Fall für die Update-Liste: Einmal 26.02 installieren, Thema erledigt. Archive aus Mails von Unbekannten bleiben sowieso tabu — mit und ohne CVE.

Häufige Fragen

Welche Versionen sind betroffen?
Verwundbar sind die 7-Zip-Versionen 21.07 bis einschließlich 26.01. Der Fehler steckt im Decoder für XZ-komprimierte Daten. Version 26.02, veröffentlicht Ende Juni 2026, behebt das Problem. Welche Version du hast, siehst du in 7-Zip unter Hilfe → Über 7-Zip.
Wie merke ich, ob mein System verwundbar ist?
Allein an der Versionsnummer: Alles unter 26.02 ist angreifbar, sobald du ein präpariertes Archiv öffnest oder entpackst. Es gibt keinen Weg, ein bösartiges Archiv vorab sicher zu erkennen — deshalb ist das Update der einzige verlässliche Schutz.
Wie behebe ich das Problem konkret?
Lade die aktuelle Version von der offiziellen Website 7-zip.org herunter und installiere sie über die bestehende Installation. Das dauert unter einer Minute, Einstellungen und Kontextmenü-Einträge bleiben erhalten. 7-Zip aktualisiert sich nicht selbst — der manuelle Schritt ist Pflicht.
Gab es schon aktive Angriffe?
Nach aktuellem Stand nicht: Es sind weder Angriffe in freier Wildbahn noch ein öffentlicher Exploit-Code bekannt. Da das ZDI-Advisory die Details aber jetzt öffentlich macht, kann sich das schnell ändern — Archiv-Lücken werden erfahrungsgemäß gern in Phishing-Kampagnen recycelt.

Quellen: The Hacker News, SOCRadar, Rescana

Kommentar hinterlassen

Deine E-Mail-Adresse wird nicht veröffentlicht. Erforderliche Felder sind mit * markiert