// HEISE ONLINE — CYBERSECURITY
7-Zip 26.04: Sicherheitslücken geschlossen
Das populäre Archivtool 7-Zip ist in der neuen Version 26.04 erschienen. Sie schließt Sicherheitslecks und korrigiert Fehler.
Igor Pavlov hat sein mächtiges Archivtool 7-Zip in Version 26.04 herausgegeben. Die neue Fassung soll Fehler korrigieren und Sicherheitslücken schließen.
In der Versionsankündigung zu 7-Zip 26.04 hält Pavlov sich jedoch sehr bedeckt. Er schreibt lediglich, dass mehrere Sicherheitslücken (“vulnerabilities“ steht im Plural) und Fehler mit der Version von Montag dieser Woche ausgebessert seien. Das geht auch aus dem laut Zeitstempel im Versionsdialog der Software hervor. Zum Schweregrad der Sicherheitslecks gibt es derzeit keine Hinweise, auch nicht dazu, wie viele es sind. Dennoch sind Nutzerinnen und Nutzer sowie Admins gut beraten, die Aktualisierung zügig zu installieren, um die Angriffsfläche für Cyberkriminelle so klein wie möglich zu halten.
7-Zip stellt eine große Ausnahme im aktuellen Softwareökosystem dar: Es bringt keinen eigenen Updatemechanismus und nicht einmal eine Suche und Anzeige der aktuellen Version mit. Wer die Software einsetzt, muss sich daher selbst darum kümmern, dass die Software aktuell und mit den jüngsten Sicherheitsflicken ausgestattet ist. Die Versionsankündigung verlinkt die Installationspakete für Linux, macOS und Windows, je nach System für x86, x64 und ARM64, unter Linux zusätzlich für 32-Bit-ARM. Diese sollten etwa Admins herunterladen, um sie im Netzwerk zu verteilen. SHA-256-Prüfsummen zum Überprüfen der Downloads finden sich auf der GitHub-Release-Seite des Projekts.
Unter Windows hilft auch der Befehl winget upgrade 7zip.7zip an der Eingabeaufforderung, um das Update auf das System zu befördern. An der Stelle empfiehlt sich gleich der Aufruf von winget upgrade --all, um alle installierten Softwarepakete auf den aktuellen Stand zu hieven.
Ende Juni dieses Jahres hatte 7-Zip 26.02 ebenfalls Fehler und Sicherheitslücken ausgebessert. Zu mindestens einer lagen dort jedoch nähere Informationen vor. Sie ermöglichte Angreifern, Schadcode mit manipulierten xz-Archiven einzuschleusen und auszuführen. Im November vergangenen Jahres haben Cyberkriminelle eine Sicherheitslücke in 7-Zip missbraucht, die das Ablegen von Dateien außerhalb der eigentlich vorgesehenen Verzeichnisse durch fehlerhaftes Verarbeiten symbolischer Links ermöglichte. Dadurch konnte ebenfalls eingeschleuster Schadcode zur Ausführung gelangen.
Ob Sicherheitslücken, Viren oder Trojaner – alle sicherheitsrelevanten Meldungen gibts bei heise security
Ausführliche Informationen zum Versandverfahren und zu Ihren
Widerrufsmöglichkeiten erhalten Sie in unserer
Datenschutzerklärung.
Immer informiert bleiben: Klicken Sie auf das Plus-Symbol an einem Thema, um diesem zu folgen. Wir zeigen Ihnen alle neuen Inhalte zu Ihren Themen.
Mehr erfahren.