Skip to content

7-Zip Kritik RCE Açığını Kapatmak İçin Acil Güncelleme Yayınladı

26 Temmuz 2026

Popüler arşiv aracı 7-Zip, özel hazırlanmış sıkıştırılmış dosyaların açılmasıyla uzaktan kod çalıştırılmasına (RCE) yol açabilecek kritik bir güvenlik açığını kapatmak için 26.02 sürümünü yayınladı. Güncelleme 25 Haziran 2026’da duyuruldu; kullanıcıların mümkün olan en kısa sürede bu sürüme geçmesi öneriliyor.

Açık, Lunbun araştırmacısı Landon Peng tarafından bildirildi. Sorun, 7-Zip’in XZ sıkıştırılmış veriyi işleme mantığında. Zero Day Initiative (ZDI) bu hafta yayımladığı uyarıda, kötü niyetli hazırlanmış XZ verisinin yığın tabanlı (heap) tampon taşmasına (buffer overflow) neden olabileceğini ve saldırganın kullanıcı bağlamında keyfi kod çalıştırmasına izin verebileceğini belirtiyor.

Geliştirici teknik ayrıntıları herkese açık paylaşmasa da 26.02 kaynak kodundaki değişiklikler, hatanın XZ açılırken “kalan çıktı alanı” takibiyle ilişkili olduğunu gösteriyor. Yamada, kod çözücünün çıktı tamponunun sınırlarının dışına yazamaması için ek kontroller var; böylece heap taşması engellenmeye çalışılıyor.

ZDI’ye göre istismar için kullanıcı etkileşimi gerekiyor: zararlı bir web sayfasına gitmek veya kötü amaçlı bir arşiv dosyasını açmak gibi. Yani saldırı genelde “dosyayı aç” veya “ekteki arşivi çıkart” adımına bağlı; arka planda sessiz, uzaktan tetiklenen bir senaryo değil. Buna rağmen oltalama (phishing) ve sosyal mühendislikle dağıtılan arşivler, Windows’ta en çok kullanılan araçlardan biri olduğu için 7-Zip hedefi cazip kalıyor.

Önemli pratik nokta: 7-Zip otomatik güncelleme sunmuyor. Yama kendiliğinden gelmez; kullanıcıların resmi siteden (7-zip.org) 26.02’yi indirip kurması gerekir. Kurumsal ortamlarda merkezi yazılım dağıtımı veya envanter taraması ile eski sürümlerin tespit edilmesi mantıklı.

Geçmişte benzer arşiv açıkları gerçek saldırılarda kullanıldı. 2025 başında, Windows’un “Mark of the Web” (MotW) korumasını atlatmaya izin veren bir 7-Zip zafiyeti Rus tehdit aktörleri tarafından sıfırıncı gün senaryosunda istismar edildi. Aynı yılın ilerleyen döneminde WinRAR’daki CVE-2025-8088, oltalama yoluyla RomCom kötü amacılı yazılımının kurulmasında kullanıldı. Bu örnekler, “sadece bir arşiv açıcı” yazılımlarının saldırı zincirinde kritik halka olabildiğini gösteriyor.

Şu an için yeni duyurulan bu 7-Zip açığının aktif istismar edildiğine dair kamuya açık rapor yok. Yine de savunma tarafında bekleme riski yüksek: exploit kodu veya kitlesel oltalama kampanyaları zamanla gelebilir. Ev kullanıcıları, IT ekipleri ve güvenlik operasyonları için öncelik, 26.02’ye geçmek ve bilinmeyen kaynaklardan gelen arşivleri açmamak olmalı.

Kısa kontrol listesi: yüklü 7-Zip sürümünü “Yardım → Hakkında”dan kontrol edin; 26.02 değilse resmi siteden güncelleyin; e-posta ve mesajlaşma eklerindeki .7z / sıkıştırılmış dosyalara şüpheyle yaklaşın; mümkünse uç nokta koruması ve e-posta filtreleriyle bilinmeyen arşivleri kısıtlayın.

Kaynak: Incele

TilfyEngine ile uretildi; ceviri: gemini-3.5-flash