7-Zip Version 26.02 fixt RCE-Schwachstelle

BugFalls jemand das Produkt 7-Zip verwendet, sollte er sicherstellen, dass die Version 26.02 benutzt wird. In dieser, bereits zum 25. Juni 2026 veröffentlichten Version wurde eine RCE-Schwachstelle gefixt.

Die Zero-Day-Initiative (ZDI) hatte zum 15. Juli 2026 den Beitrag 7-Zip XZ Decompression Heap-based Buffer Overflow Remote Code Execution Vulnerability zum Thema veröffentlicht und eine RCE-Schwachstelle beschrieben.

Die Kollegen von Bleeping Computer weisen im Artikel Update now: 7-Zip fixes RCE flaw exploitable with malicious archives auf den Sachverhalt hin. Da 7-Zip kein Auto-Update verwendet, muss das Programm in der neuen Version von der Webseite des Entwicklers heruntergeladen werden.

Dieser Beitrag wurde unter Sicherheit, Software, Update abgelegt und mit , , verschlagwortet. Setze ein Lesezeichen für den Permalink.

32 Kommentare zu 7-Zip Version 26.02 fixt RCE-Schwachstelle

  1. Carl Breen sagt:

    Da 7-Zip kein Auto-Update verwendet, muss das Programm in der neuen Version von der Webseite des Entwicklers heruntergeladen werden.

    Vielleicht wäre ein freundliches Onboarding auf die zahlreichen Package-Manger des Windows-Ökosystems hilfreich? Automatische updates kann nicht nur Linux.

    Einmal einen Artikel schreiben den man in solchen Update-Warnung dann selbst zitiert. z.B dazu, aber mit Benutzungsanleitung:
    *https://github.com/devolutions/unigetui

    Und was winget, scoop, chocolateyl, etc automatisieren können wäre hilfreicher. Ich bein ein Nörgler, ja, das update ist seit ca 1 Monat draußen.

    Wen Sicherheit juckt, aber wer sich durch abgrasen der Downloads überarbeitet fühlt, vielleicht sollte er/sie automatisieren? Das Repo hat "nur" 25200 Sterne. Man könnte annehmen das es eine gute Solution ohne Schadcode ist.

    Ich hoffe der Kommentar war provokant aber konstruktiv genug um Interessierte mal aus der Starre zu mobilisieren! Lasst den Computer für euch arbeiten. Nicht umgekehrt. Lg

    • GHSD sagt:

      oder man nimmt den NanaZip Fork aus dem Store der aktualisert sich selbst

      • Carl Breen sagt:

        Ich möchte aber hier an dieser Stelle echte Lösungen etablieren, die allen Programmen ohne Auto-Updater nutzen. Da ist der Store wenig hilfreich, da der Autor dafür mitspielen muss. Wie du sehr gut erkannt hast gibt es da nur Alternativen, keine Originale. Ich denke eine FLOSS coder hat keinen Bock auf einen MS account um in "deren" Store etwas hochzuladen.

        Community basierte Pakete die von Freizeit-Hobbyisten betrieben werden sind mitunter auch nicht "sofort" aktuell. Diese Menschen machen das gratis in ihrer Freizeit. Da es aber winget, scoop, chocolatey gibt und das UniGetUI, so ist die Wahrscheinlichkeit groß, dass die Updates dennoch schnell über einen der vielen Kanäle automatisch zum Nutzer kommen. In unter 24 Stunden.

        Obendrein hat R.S. einfach nur recht, dass MS seine libraries mal aktuell halten sollte. Hätte im Patchday schon lange inkludiert sein können, für die von MS kompilierte und von MS signierte Hauskopie für das OS.

        • R.S. sagt:

          Ja, es ist ja nicht nur 7-Zip.
          Auch CURL ist uralt.
          Die in Windows ist Version 8.13.0 vom 2.4.25, die aktuelle Version ist 8.21.0 vom 24.6.26.
          Die Windows-Version ist also 15 Monate alt!
          Und OpenSSH:
          Die Windows-Version ist 9.5.4.1 vom 4.10.23, die aktuelle Version ist 10.4 vom 6.7.26.
          Da ist die Windows-Version sogar fast 3 Jahre alt!

          In allen 3 Programmen wurden viele viele Sicherheitslücken geschlossen, in Windows sind die weiterhin offen!

          Wer weiß, welche 3rd Party libraries noch in Windows stecken, die uralt sind.

          Und das Schlimme daran ist, das man nicht einmal selbst diese Libraries austauschen kann, weil Windows das blockt oder gleich wieder durch die Windows-Version ersetzt.

          • peter0815 sagt:

            Das betrifft nur Windows 10. Windows 11 wurde am Juli Patchday auf 8.21.0 aktualisiert. Davor war es seit Mai 8.20.0.

            Dass curl.exe bei Windows 10 nicht zum ESU Umfang gehört sollte man bei MSFT anmahnen. Erst wenn das genügend machen ändert sich etwas oder es bleibt wie es ist …

            Bis dahin kann man curl.exe nur selbst aus Windows 11 in system32 und syswow64 ersetzen und TrustedInstaller die Schreibrechte darauf entziehen. Muss dann allerdings mit Fehlermeldungen bei sfc leben.

            • R.S. sagt:

              Hier bei Server 2025 ist curl auf der Version 8.16.0 und das bei allen Maschinen.
              Und die sind alle auf dem aktuellen Patchstand.
              Bei Server 2022 ist curl auf dem Stand 8.13.0.

              OpenSSH ist bei Server 2025 auf dem Stand 9.5.5.1.

              Also auch bei Windows Server Uraltversionen.
              Und Server 2022 und 2025 sind ja noch im Support.

    • anonymous sagt:

      das auto-update von notepad++ n++ wurde mal schlimm gehackt. soviel zum thema eingebautes auto-update.

      ich vertraue winget seit Einführung durch keivan beigi (ein Held) mit jeder meiner zellen. unigetui wurde verschlimmbessert

      • peter0815 sagt:

        winget hat 7-zip nicht immer richtig aktualisiert, weil es zeitweise plötzlich den .msi Installer priorisierte.

        Es zeigt danach an, dass die Version 26.02.0.0 wäre. Die installierten .dll und .exe wurden aber nicht aktualisiert. 7z.dll hängt dann permanent bei 26.00 bzw. 26.01 fest.

        Mittlerweile hat Igor deshalb den .msi Link von 7-zip.entfernt und lädt seine .exe Installationsdateien von github.com/ip7z/7zip statt sourceforge.net/projects/sevenzip herunter.

        Damit funktioniert auch winget mit dem verwendeten .exe Installer wieder einwandfrei.

        Man muss 7-zip allerdings einmal manuell de- und danch neuinstallieren um von .msi auf .exe zurückzukommen.

        Sonst hängt man auf ewig bei der veralteten Version fest ohne es angezeigt zu bekommen.

        Vorsicht auch von wo man den Installer herunterlädt!

        7z.org ist ein Fake, der ein mehr als suspektes .js von irgendwo herunterlädt und danach ausführt.

        Die richtige Homepage von Igor selbst ist 7-zip.org.

        Oder man setzt seinen Link gleich auf github.com/ip7z/7zip. Dort kann man auch Änderungen am Sourcecode nachvollziehen und prüfen.

        • Carl Breen sagt:

          Wenn er jetzt noch gegen seinen GPG oder minisign key signieren könnte, dann könnte man auch prüfen ob es von ihm kommt.

          Hatte er früher nicht sogar ein Code signing cert? Teuer, teuer ich weiß, aber es gibt ja zwei genannte Alternativen.

          • peter0815 sagt:

            Die Links zu den .asc Dateien mit den gpg Signaturen findet man immer in den Veröffentlichungsankündigungen von Igor.

            Dürften aber die wenigsten etwas damit anfangen können.

            Der von winget automatisch geprüfte 256 bit hash tut es genauso.

            • Carl Breen sagt:

              Auch ein Kryptographischer Hash ist kein nachweis der herkunft, wenn er ohne signatur is.

              Die Links zu den .asc Dateien mit den gpg Signaturen findet man immer in den Veröffentlichungsankündigungen von Igor.

              Davon sehe ich nichts, weder github noch sourceforge threads.

        • Bernie sagt:

          Zu:
          "Mittlerweile hat Igor deshalb den .msi Link von 7-zip.entfernt
          Unter:
          https://github.com/ip7z/7zip/releases/tag/26.02
          oder
          https://7-zip.org/download.html
          wird der MSI-Installer weiterhin angeboten.

          • peter0815 sagt:

            Seit dem Juli Patchtag (oder dem entsprechendem winget update) scheint auch alles wieder richtig zu funktionieren.

            Hilft einem aber nicht weiter, wenn das Update bereits zuvor zerschossen wurde und die Version trotzdem nach wie als aktuell angezeigt wird.

            Viele Köche, die gleichzeitig rotieren geht halt nicht immer gut.

            unigetui hatte es zwischenzeitlich auch noch geschafft eine Zeit lang überhupt keine Updates zu finden.

        • anonymous sagt:

          7z.org ist about:blank bei mir

    • Gänseblümchen sagt:

      Winget, UniGetUI und PatchMyPC Home Updater unterstützen die automatische Aktualisierung von 7Zip. Und von hunderten anderen Programmen mit denen der Heimnutzer glücklich ist. Alles automatisch, 7Zip ist dann immer aktuell, bevor die Infos mit Sicherheitslücken veröffentlicht werden. Man muss sich nur mal damit befassen.

  2. R.S. sagt:

    Ja, das Update ist seit 1 Monat draußen, aber Microsoft schläft mal wieder tief und fest.
    Die 7z.dll, die mit Windows geliefert wird, ist immer noch auf dem Uraltstand 25.01 vom August 2025!

    • Henry Barson sagt:

      Also winget hatte es direkt im Juni aktualisiert, ja, ja, nicht jeder nutzt winget, aber besser als nichts.

      • anonymous sagt:

        2 sachen die ich nicht wusste.

        microsoft nutzt bei windows 11 die 7z.dll zum entpacken von 7z archiven? nur 7z oder auch zip und tar?

        die 7z.dll wird durch winger aktualisiert? wohl kaum. eher durch wsus.

        wie lautet der pfad der dll auf c:/?

        • R.S. sagt:

          Die 7z.dll wird vom Defender genutzt, um auch Archive scannen zu können.
          Zu finden unter C:\Programme\Windows Defender Advanced Threat Protection\Classification\Dprt\x64

        • peter0815 sagt:

          Die nur vom Windows Defender für einige Dateiformate genutzte und von MSFT selbst kompilierte 7z.dll ist nicht aus 2025, sondern vom 4.6.2026.

          Für die in 26.00 und 26.01 gefixten Bugs ist der Defender nicht anfällig, da er weder für die davon betroffenen Dateiformate noch die automatische Dateiformaterkennung von 7z.dll nutzt.

          Auch mit dem bei 26.02 beseitigten Bug wäre der Defender nur angreifbar, wenn er xz/lzma komprimierte Streams mit 7z.dll extrahieren würde. Auch das ist nicht sehr wahrscheinlich.

          Richtig installiert läuft der Virenscan völlig isoliert in einer eigenen VM und auf aktueller Hardware mit aktiviertem Shadow Stack. Mehr als den laufenden Scanthread abzuschießen, was dann eine Warnung auslösen würde, dürfte deshalb nicht passieren, wenn PoC/Exploit trotzdem mit dieser 7z.dll dekomprimiert werden sollte.

          Viele Grüße vom CrowdStrike Falcon.
          Immer nur das Neuerste installieren ist leider auch nicht die Lösung.
          Man muss es zuvor schon ausreichend testen.

          • robbi sagt:

            Interessante Info, danke auch dafür.

            Aber bin ich jetzt Safe?

            Ich bin verwirrt….

            Signaturzeitpunkt:
            ‎Freitag, ‎27. ‎Februar ‎2026 23:15:03
            Datei erstellt:
            ‎Donnerstag, ‎15. ‎Juli ‎2026, ‏‎00:55:39
            (Patchday?)
            Dateiversion: 25.1.0.0
            Produktversion:25.1

  3. anonymous sagt:

    auf dem heise troll forum wird viel über die sicherheitslücken von 7zip geschimpft. andere kontern mit winget unigetui sowohl für die exe als auch die msi. da gehört 7zip zu den am schnellesten geupdaten programmen.

    ist die kritik gerechtfertigt?

    • Carl Breen sagt:

      7zip zu den am schnellesten geupdaten programmen

      Igor ist auch ein Guter, und 7zip hat sogar mal EU-Spenden erhalten, zu Recht!

      Die Kritik gegen wen? Wer das System betreut hat meist die Schuld. Ich nerve gerne meine Freunde mit den Updates und sage: "Es wäre echt doof du extrahierst etwas und es hatte eine Payload."

      Das stößt meist auf Gehör, vieles online ist in Archiven. Denke hier kennt jeder das Risiko unter den Experten. Weswegen wir anderen helfen sollten. H*ise Forum kann oft nur stänkern, weil da nie die Trolle in Rente geschickt wurden mit Perma-Bann.

      • anonymous sagt:

        mit schnell meinte ich, es werden nur ein paar kilobyte getauscht. verglichen mit windows updates, edge, firefox, visual studio, ps4 updates, xbox updates ist 7zip der schluck eines wassertropfens.

        es gab mal einen bug, der lange zeit garnicht gefixt wurde und igor pavlov auf visual studio die schuld schob. es ging um veraltete compiler optionen, die man nicht mehr nutzen sollte. weiß jemand was ich meinte?

  4. satoshin sagt:

    # anonymous sagt:
    wie lautet der pfad der dll auf c:/?

    in der 22h2 =
    https://ibb.co/QFNkwMBz

  5. robbi sagt:

    @peter0815 :

    Interessante Info, danke auch dafür.

    Aber bin ich jetzt Safe?

    i am slightly confused…

    Signaturzeitpunkt:
    ‎Freitag, ‎27. ‎Februar ‎2026 23:15:03
    Datei erstellt:
    ‎Donnerstag, ‎15. ‎Juli ‎2026, ‏‎00:55:39
    (Patchday?)
    Dateiversion: 25.1.0.0
    Produktversion:25.1

  6. Heinz sagt:

    Danke fuer den Tipp.
    War noch bei 22.00…

Schreibe einen Kommentar

Deine E-Mail-Adresse wird nicht veröffentlicht. Erforderliche Felder sind mit * markiert

Hinweis: Bitte beachtet die Regeln zum Kommentieren im Blog (Erstkommentare und Verlinktes landet in der Moderation, gebe ich alle paar Stunden frei, SEO-Posts/SPAM lösche ich rigoros. Kommentare abseits des Themas bitte unter Diskussion. Kommentare, die gegen die Regeln verstoßen, werden rigoros gelöscht. Wegen Missbrauchs bin ich gezwungen, Name und E-Mail als Pflichtfelder beim Kommentieren zu aktivieren. Wählt ggf. einen (noch nicht benutzten) Alias-Namen und verwendet ggf. eine Dummy-Mail-Adresse (z.B. t@hotkev.com).

Du findest den Blog gut, hast aber Werbung geblockt? Du kannst diesen Blog auch durch eine Spende unterstützen.