7-Zip แก้ไขช่องโหว่ RCE ที่กำลังถูกใช้โจมตีผ่าน Archives File ที่เป็นอันตราย ควรอัปเดตโดยด่วน

7-Zip เวอร์ชัน 26.02 ได้ถูกปล่อยออกมาเมื่อวันที่ 25 มิถุนายน 2026 เพื่อแก้ไขช่องโหว่ประเภทการรันโค้ดที่เป็นอันตรายจากระยะไกล (Remote Code Execution) ที่ทำให้ Hacker สามารถรันโค้ดอันตรายได้ โดยการหลอกให้ผู้ใช้เปิดไฟล์ archives ที่ถูกดัดแปลงขึ้นมาเป็นพิเศษ

ช่องโหว่นี้ถูกเปิดเผยโดย Landon Peng นักวิจัยจาก Lunbun โดยค้นพบช่องโหว่ใน XZ-compressed data ของ 7-Zip

ตามคำแนะนำจาก Zero Day Initiative ที่เผยแพร่ช่องโหว่ดังกล่าว พบว่า XZ ที่สร้างขึ้นเป็นพิเศษสามารถทำให้เกิด heap-based buffer overflow ส่งผลให้ Hacker สามารถเรียกใช้โค้ดตามต้องการในฐานะผู้ใช้ได้

แม้ว่าทางผู้พัฒนาจะไม่ได้เผยแพร่รายละเอียดทางเทคนิคเกี่ยวกับช่องโหว่นี้ แต่การเปลี่ยนแปลงใน source code ของเวอร์ชัน 26.02 บ่งชี้ว่าเกี่ยวข้องกับวิธีที่ 7-Zip ติดตาม available space ในขณะที่ decompress ข้อมูล XZ

โดยการอัปเดตนี้ได้เพิ่มการตรวจสอบเพื่อความแน่ใจว่าตัว Decoder จะไม่สามารถเขียนข้อมูลเกินพื้นที่ว่างที่เหลืออยู่ใน Output Buffer ซึ่งช่วยป้องกันการเกิดปัญหา Heap-based buffer overflow

คำแนะนำระบุว่า การโจมตีช่องโหว่นี้จำเป็นต้องมีการโต้ตอบจากผู้ใช้ (User Interaction) เช่น การเข้าชมหน้าเว็บไซต์ที่เป็นอันตราย หรือการเปิดไฟล์ archive file ที่เป็นอันตราย

ไม่มี Automatic Update Feature

เนื่องจาก 7-Zip ไม่มี automatic update feature ผู้ใช้จะไม่ได้รับการแก้ไขด้านความปลอดภัยโดยอัตโนมัติ แต่ต้องติดตั้งด้วยตนเองโดยการดาวน์โหลดเวอร์ชันล่าสุดจากเว็บไซต์อย่างเป็นทางการของโปรแกรม 7-zip[.]org

เนื่องจาก 7-Zip เป็นหนึ่งในยูทิลิตี้การ archive ไฟล์ที่ใช้กันอย่างแพร่หลายที่สุดบน Windows ช่องโหว่ด้านความปลอดภัยที่ส่งผลกระทบต่อคุณสมบัติการ archive ไฟล์จึงเป็นเป้าหมายที่น่าสนใจสำหรับ Hacker

การโจมตีแบบ Phishing campaign หรือ Social engineering อาจถูกใช้เพื่อแจกจ่ายไฟล์ archive อันตรายซึ่งใช้ประโยชน์จากช่องโหว่เพื่อติดตั้งมัลแวร์บนระบบที่เสี่ยงต่อการถูกโจมตี

ทั้งนี้ช่องโหว่ในการ archive ไฟล์ รวมถึงช่องโหว่ใน 7-Zip เคยถูกใช้ในการโจมตีมาแล้ว

โดยในช่วงต้นปี 2025 ช่องโหว่ของ 7-Zip ที่ทำให้มัลแวร์สามารถ Bypass คุณสมบัติการรักษาความปลอดภัย Mark of the Web (MotW) ของ Windows ได้ถูกนำมาใช้โดย Hacker ชาวรัสเซีย เพื่อโจมตีช่องโหว่แบบ Zero-Day

ต่อมาในปีเดียวกันนั้น กลุ่ม Hacker ชาวรัสเซีย ได้ใช้ช่องโหว่ของ WinRAR ที่มีหมายเลข CVE-2025-8088 ผ่านการโจมตีแบบ Phishing เพื่อติดตั้งมัลแวร์ RomCom

ขณะนี้ยังไม่มีรายงานว่าพบ Hacker ใช้ช่องโหว่ 7-Zip ที่เพิ่งเปิดเผยนี้ในการโจมตีจริง

ที่มา : Bleepingcomputer