최근 잘 알려진 오픈소스 압축해제 소프트웨어인 7-Zip이 고위험 보안 취약점을 가지고 있는 것으로 드러났습니다. 공격자는 사용자가 주의 깊게 구성된 악성 압축 파일을 열도록 유도하여 피해자의 시스템에서 원격으로 악성 코드를 실행할 수 있습니다. 7-Zip에는 오랫동안 자동 업데이트 메커니즘이 없었기 때문에 사용자와 시스템 관리자는 이 취약점을 해결하려면 최신 버전을 수동으로 다운로드하고 설치해야 합니다.

보안업체 트렌드마이크로의 '제로데이 프로젝트'가 공개한 정보에 따르면 해당 취약점은 CVE-2026-14266으로 추적되었으며 본질적으로 힙 기반 버퍼 오버플로 취약점이다. 소프트웨어가 특정 XZ 압축 데이터 스트림을 처리할 때 특별히 위조된 압축 패키지를 발견하면 오버플로가 발생하여 공격자가 임의 코드를 실행할 수 있는 채널이 열립니다. 피해자는 위협이 포함된 웹페이지를 방문하거나 문제의 아카이브를 열기만 하면 해당 코드가 현재 로그인한 사용자와 동일한 권한을 직접 얻어 실행된다.
이 취약점은 원래 Lunbun 연구원 Landon Peng이 올해 6월 초에 7-Zip 개발팀에 보고한 것입니다. 모든 당사자의 노력으로 7-Zip 팀은 보안 격차를 해소하기 위해 몇 주 내에 신속하게 버전 26.02를 출시했습니다. 그러나 취약점의 구체적인 기술적 세부 사항은 최근 ZDI가 보안 게시판을 공개적으로 발표할 때까지 널리 알려지지 않았습니다. 7-Zip이 널리 크로스 플랫폼이고 Windows, Linux, macOS, BSD와 같은 여러 운영 체제에서 실행된다는 점을 고려하면 이 취약점의 영향은 기존 Windows 사용자 그룹에만 국한되지 않습니다.
널리 사용되는 경량 보관 도구인 7-Zip에는 극도의 단순성을 유지하기 위한 자동 업데이트 인프라가 내장되어 있지 않습니다. 지원되는 .xz 형식은 그 자체로 7-Zip 개발자 Igor Pavlov가 이전에 만든 LZMA 압축 알고리즘에서 발전한 압축 스트림용 컨테이너입니다. 이 소프트웨어는 소비자 측과 서버 측 모두에서 널리 사용되었기 때문에 많은 시스템과 명령줄 도구가 이 소프트웨어를 사용하여 다중 형식 압축 해제 지원을 무료로 제공합니다. 이러한 높은 인기로 인해 사이버 범죄자와 보안 연구원들의 주요 표적이 되기도 했습니다. 보안 전문가들은 자동 업데이트 기능이 없는 이러한 핵심 도구의 경우 사용자는 수정되지 않은 단일 취약점이 대규모 시스템 보안 사고로 발전하는 것을 방지하기 위해 매우 경계하고 시기적절하게 버전 업데이트를 수동으로 추적해야 한다는 점을 상기시킵니다.
자세히 알아보기:
https://www.zerodayinitiative.com/advisories/ZDI-26-444/