7-Zip : un simple fichier piégé peut faire tourner du code sur votre PC
7-Zip, le logiciel de compression gratuit installé sur des centaines de millions de PC pour ouvrir un zip ou un 7z, traîne une faille par laquelle une archive piégée peut lancer du code sur votre machine à la seconde où vous l’ouvrez.
La faille porte le doux nom de CVE-2025-14266 et se niche dans la façon dont 7-Zip décompresse les archives au format XZ, très courant sous Linux mais qu’on croise un peu partout.
Dans le détail, c’est ce que les spécialistes appellent un débordement de mémoire tampon, un heap buffer overflow. En décompressant, le logiciel écrit des données au-delà de la petite zone mémoire qui lui était réservée, et c’est dans ce dépassement qu’un pirate parvient à glisser ses propres instructions pour les faire exécuter à votre place.
Encore faut-il qu’on réussisse à vous faire ouvrir l’archive piégée, glissée dans une pièce jointe ou récupérée sur un faux site de téléchargement.
Bonne nouvelle quand même. Le code hostile s’exécute avec vos droits d’utilisateur classiques et pas ceux d’un administrateur, ce qui limite déjà les dégâts, et la faille est notée 7 sur 10, sérieuse sans être catastrophique.
Elle touche toutes les versions de 7-Zip de la 21.07 à la 26.01, et c’est la 26.02, publiée le 25 juin, qui vient colmater la brèche.
Sauf que voilà le vrai piège. Là où votre navigateur ou Windows se mettent à jour tout seuls dans leur coin, 7-Zip n’a jamais rien automatisé du tout, donc si vous ne l’avez pas réinstallé depuis des lustres, vous faites très probablement tourner une version trouée sans vous en douter une seule seconde.
La faille a été repérée début juin par le chercheur Landon Peng, et au 20 juillet aucun code d’attaque public ne circulait encore, ce qui vous laisse une fenêtre confortable pour vous mettre à l’abri avant que quelqu’un ne s’en serve pour de bon.
Rien ne sert d’attendre. Un passage par le site officiel de 7-Zip pour attraper la 26.02, et l’affaire est réglée en deux minutes.
Source :

Leave a Comment