7-Zip 26.04: Sicherheitslücken geschlossen
Igor Pavlov hat sein mächtiges Archivtool 7-Zip in Version 26.04 herausgegeben. Die neue Fassung soll Fehler korrigieren und Sicherheitslücken schließen.
In der Versionsankündigung zu 7-Zip 26.04 hält Pavlov sich jedoch sehr bedeckt. Er schreibt lediglich, dass mehrere Sicherheitslücken (“vulnerabilities“ steht im Plural) und Fehler mit der Version von Montag dieser Woche ausgebessert seien. Das geht auch aus dem laut Zeitstempel im Versionsdialog der Software hervor. Zum Schweregrad der Sicherheitslecks gibt es derzeit keine Hinweise, auch nicht dazu, wie viele es sind. Dennoch sind Nutzerinnen und Nutzer sowie Admins gut beraten, die Aktualisierung zügig zu installieren, um die Angriffsfläche für Cyberkriminelle so klein wie möglich zu halten.
Aktualisierte Fassung
7-Zip stellt eine große Ausnahme im aktuellen Softwareökosystem dar: Es bringt keinen eigenen Updatemechanismus und nicht einmal eine Suche und Anzeige der aktuellen Version mit. Wer die Software einsetzt, muss sich daher selbst darum kümmern, dass die Software aktuell und mit den jüngsten Sicherheitsflicken ausgestattet ist. Die Versionsankündigung verlinkt die Installationspakete für Linux, macOS und Windows, je nach System für x86, x64 und ARM64, unter Linux zusätzlich für 32-Bit-ARM. Diese sollten etwa Admins herunterladen, um sie im Netzwerk zu verteilen. SHA-256-Prüfsummen zum Überprüfen der Downloads finden sich auf der GitHub-Release-Seite des Projekts.
Unter Windows hilft auch der Befehl winget upgrade 7zip.7zip an der Eingabeaufforderung, um das Update auf das System zu befördern. An der Stelle empfiehlt sich gleich der Aufruf von winget upgrade --all, um alle installierten Softwarepakete auf den aktuellen Stand zu hieven.
Ende Juni dieses Jahres hatte 7-Zip 26.02 ebenfalls Fehler und Sicherheitslücken ausgebessert. Zu mindestens einer lagen dort jedoch nähere Informationen vor. Sie ermöglichte Angreifern, Schadcode mit manipulierten xz-Archiven einzuschleusen und auszuführen. Im November vergangenen Jahres haben Cyberkriminelle eine Sicherheitslücke in 7-Zip missbraucht, die das Ablegen von Dateien außerhalb der eigentlich vorgesehenen Verzeichnisse durch fehlerhaftes Verarbeiten symbolischer Links ermöglichte. Dadurch konnte ebenfalls eingeschleuster Schadcode zur Ausführung gelangen.
KioskNews shows a cleaned-up reading view extracted from the publisher’s page — the original always lives on their site, not ours.