Перейти к содержимому
Noroxi
CVE-2026-48102· NVD / CVE Program· CNA GitHub_M

GHSL-2026-118: 7-Zip UDF Field OOB Read

7-Zip is a file archiver with a high compression ratio. Versions 9.11 through 26.00 contain a heap out-of-bounds read of up to 3 bytes in the UDF disc image handler's File Identifier Descriptor parser. In CFileId::Parse (CPP/7zip/Archive/Udf/UdfIn.cpp), after validating size < 38 + idLen + impLen and advancing processed to 38 + impLen + idLen, the alignment-padding loop reads p[processed] while incrementing up to 3 times to reach a 4-byte boundary, and the processed <= size bounds check only runs after the loop. When (38 + impLen + idLen) % 4 != 0 and 38 + impLen + idLen == size, the loop reads 1 to 3 bytes past the end of the exact-size heap buffer allocated via buf.Alloc((size_t)item.Size). The UDF handler is registered for .iso and .udf files and auto-detected by signature, and the OOB read triggers during Open() when listing or extracting a crafted UDF image. Impact is limited to information disclosure (a 1-bit oracle per OOB byte via open/fail behavior) and denial of service (crash under hardened allocators); there is no write primitive. Version 26.01 fixes the issue.

СредняяCVSS 4.3 · v3.1—Эксплойта нет Есть исправление
Опубликовано
5 июн. 2026 г.
Обновлено
17 июн. 2026 г.
EPSS
0,3 % · 17-й процентиль
Следить за этой CVE

Войдите, чтобы следить · Вы получите уведомление, если запись попадёт в KEV, получит эксплойт или обновится.

Инструменты для отчёта

JSON

Оценка срочности

17

Наблюдать

Пока низкий приоритет.

CVSS
17 / 40 · 4.3 / 10
CISA KEV
0 / 30 · Нет в списке
EPSS
0 / 30 · 0,3 %

Решение CISA SSVC

Эксплуатация
proof of concept
Автоматизируемо
нет
Техническое влияние
частичное

Vulnrichment: входные данные дерева решений CISA.

Оценка CNA и NVD

NVD
4,3
CNA · GitHub_M
3,1
разница 1,2 балла

CVSS:3.1/AV:N/AC:H/PR:N/UI:R/S:U/C:L/I:N/A:N

Оценка присваивающего органа и независимая оценка NVD. Разрыв означает, что критичность спорна.

Анализ Noroxi

Анализа Noroxi для этой записи пока нет

Мы не пишем анализ вручную для сотен тысяч уязвимостей в базе; это было бы нечестно. Для значимых уязвимостей с реальным влиянием наша команда описывает механизм, обнаружение и устранение.

Мы используем этот продукт, нужна помощь

Затронутые системы

ВендорПродукт
7-zip7-zip

Затронутые версии

Диапазоны версий NVD (для продуктов из каталога). Добавьте продукт в стек с версией, и сопоставление будет по ним.

  • 7-zip 7-zip9.11 и новее · до 26.01

Версии, заявленные вендором

Диапазоны затронутых версий, заявленные назначающей организацией (GitHub_M). Не зависят от анализа CPE в NVD и обычно опережают его.

  • mcmilk 7-Zip

    • >= 9.11, < 26.01затронута

Затронутые пакеты

Данные OSV и GitHub Advisory: экосистема, пакет и диапазон. Сопоставление SBOM использует эту таблицу.

ЭкосистемаПакетЗатронутый диапазонИсправление
Alpine:v3.247zipдо 26.01-r026.01-r0
Debian:127zipдо 22.01+really26.01+dfsg-0+deb12u122.01+really26.01+dfsg-0+deb12u1
Debian:12p7zipдо 16.02+really26.01+dfsg-0+deb12u116.02+really26.01+dfsg-0+deb12u1
Debian:137zipвсе версии—
Debian:13p7zipдо 16.02+transitional.116.02+transitional.1
Debian:147zipдо 26.01+dfsg-126.01+dfsg-1
openSUSE:Leap 16.07zipдо 26.01-160000.1.126.01-160000.1.1
openSUSE:Tumbleweed7zipдо 26.02-2.126.02-2.1
SUSE:Linux Enterprise Module for Basesystem 15 SP77zipдо 26.01-150400.9.6.126.01-150400.9.6.1
SUSE:Linux Enterprise Server 16.07zipдо 26.01-160000.1.126.01-160000.1.1

Тот же продукт

7-zip: все записи

Другие записи с наивысшей оценкой для того же основного продукта.

  • CVE-2025-04117-Zip Mark-of-the-Web Bypass VulnerabilityKEV
    78На этой неделе
  • CVE-2023-31102Ppmd7.c in 7-Zip before 23.00 allows an integer underflow and invalid read operation via a crafted 7Z archive.
    48В плане
  • CVE-2008-6536Unspecified vulnerability in 7-zip before 4.5.7 has unknown impact and remote attack vectors, as demonstrated by the PROTOS GENOME test suit
    41В плане
  • CVE-2025-110017-Zip ZIP File Parsing Directory Traversal Remote Code Execution Vulnerability
    39Наблюдать
  • CVE-2024-114777-Zip Zstandard Decompression Integer Underflow Remote Code Execution Vulnerability
    38Наблюдать
  • CVE-2026-48095GHSL-2026-140_7-Zip: 7-Zip has a heap buffer overflow via NTFS compressed stream buffer under-allocation
    35Наблюдать

Исправление

На какую версию обновиться

Версии с исправлением по данным вендора, реестров пакетов и Microsoft. Перед обновлением сверьтесь с бюллетенем вендора.

Продукт / пакетИсправленная версияИсточник
alpine:7zip26.01-r0 · Alpine:v3.24Реестр пакетов (OSV)
debian:7zip22.01+really26.01+dfsg-0+deb12u1 · Debian:12Реестр пакетов (OSV)
debian:p7zip16.02+really26.01+dfsg-0+deb12u1 · Debian:12Реестр пакетов (OSV)
opensuse:7zip26.02-2.1 · openSUSE:TumbleweedРеестр пакетов (OSV)
suse:7zip26.01-160000.1.1 · SUSE:Linux Enterprise Server 16.0Реестр пакетов (OSV)

Статус эксплойта

Публичный эксплойт неизвестен

Публичный эксплойт пока не обнаружен. Это не значит, что вы в безопасности, лишь что порог чуть выше.

Контекст для исследователя

Для пентестеров и исследователей: профиль атаки, расхождение оценок, хронология, коммиты исправлений, авторы, кандидаты в варианты и цепочки, охват bug bounty. Всё выводится из имеющихся данных; без кода эксплойтов.

Хронология

От публикации до сегодня: proof of concept, модуль Metasploit, CISA KEV и запись об исправлении. Даты — как сообщают источники.

Кроме публикации датированных событий нет.

EPSS за 120 дней

Ежедневная оценка FIRST EPSS; записываются только изменения от 0,01 (ступенчатый график).

Ссылки на патчи и коммиты

Коммиты, PR и diff среди источников. Отправная точка для patch-diff и поиска вариантов; это исправления, не эксплойты.

Среди источников нет ссылок на коммит или PR.

Нашедшие, сообщившие и аналитики, названные в записи CNA. Нажмите имя, чтобы увидеть другие записи исследователя.

В записи CNA нет авторов.

Кандидаты в варианты

Тот же продукт, тот же класс уязвимости, в пределах 18 месяцев. Если патч не закрыл первопричину, родственная ошибка здесь.

  • CVE-2026-48092с разницей 0 дн.7-Zip SquashFS Fragment Offset Overflow (GHSL-2026-116)
    32Наблюдать
  • CVE-2026-48103с разницей 0 дн.GHSL-2026-119 7-Zip WIM SecurityId OOB read
    28Наблюдать
  • CVE-2026-48111с разницей 0 дн.GHSL-2026-121 7-Zip UEFI DEPEX OOB Read
    28Наблюдать
  • CVE-2026-48112с разницей 0 дн.GHSL-2026-122 7-Zip Ar SYMDEF OOB Read
    26Наблюдать
  • CVE-2026-48104с разницей 0 дн.GHSL-2026-120: 7-Zip SquashFS BlockToNode uninitialized heap read
    16Наблюдать

Кандидаты в цепочки

Обход аутентификации и уязвимость, требующая привилегий, в одном продукте и близко по времени: вместе они могут дать путь без аутентификации.

—

Охват bug bounty

Известной публичной программы нет.

Источник: bounty-targets-data (публичные списки HackerOne, Bugcrowd, Intigriti, YesWeHack).

Технические детали

Условия атаки

  • Может быть вызвана любым, у кого есть доступ через интернет.
  • Учётная запись или пароль не требуются.
  • Пользователь должен открыть ссылку или посетить страницу.
  • Особые условия не требуются; воспроизводится стабильно.

В случае успеха

Конфиденциальность
низкое · данные могут быть прочитаны
Целостность
нет
Доступность
нет
Вектор атаки
Сеть
Сложность атаки
Низкая
Требуемые привилегии
Не требуются
Взаимодействие с пользователем
Требуется
Область действия
Не изменяется
Влияние на конфиденциальность
Низкое
Влияние на целостность
Нет
Влияние на доступность
Нет

Класс уязвимости (CWE)

CWE-125 · Out-of-bounds Read

Вектор CVSS

CVSS:3.1/AV:N/AC:L/PR:N/UI:R/S:U/C:L/I:N/A:N

nvd-primary

Контекст атаки

Шаблоны атак MITRE CAPEC и техники ATT&CK для этого класса уязвимости (CWE). Отправная точка для правил обнаружения и threat hunting.

Техники ATT&CK

—

Журнал изменений

  1. Исправление✗ → ✓

Для отслеживаемых записей эти изменения приходят и как уведомления. →

Все записи