7-Zip 26.02 cierra una peligrosa vulnerabilidad de smuggling de código
Mountain View, 17 de julio de 2026
AI-generated image (z-image via Kie.ai)
Summary
El empaquetador 7-Zip está disponible en su nueva versión 26.02 y cierra una peligrosa vulnerabilidad de seguridad a través de la cual los atacantes podían inyectar código malicioso al abrir archivos manipulados. La vulnerabilidad fue reportada al desarrollador Igor Pavlov el 5 de junio y corregida el 25 de junio con la versión 26.02.
Mountain View, 17 de julio de 2026
El archivador 7-Zip ha sido publicado en su nueva versión 26.02 y cierra una peligrosa vulnerabilidad de seguridad que permite la inyección de código malicioso al abrir archivos XZ manipulados.
Por qué la vulnerabilidad de 7-Zip es tan peligrosa
La Zero Day Initiative (ZDI) de Trend Micro había hecho pública la vulnerabilidad. Se trata de un desbordamiento de búfer en el heap (heap-buffer-overflow) que se activa al procesar datos de fragmentos XZ. Según la ZDI, basta con „eine bösartige Seite aufrufen oder eine bösartige Datei öffnen", para activar el exploit. Así lo afirma el informe.
Los atacantes pueden aprovechar la vulnerabilidad para ejecutar código malicioso oculto en archivos de almacenamiento especialmente preparados, sin que las usuarias y los usuarios lo noten. Sin embargo, es necesaria la interacción del usuario: el archivo debe abrirse activamente. En caso de éxito, el código malicioso se ejecuta en el contexto del proceso actual.
La vulnerabilidad fue descubierta por la ZDI y fue reportada el 5 de junio al desarrollador de 7-Zip, Igor Pavlov. Este publicó un parche el 25 de junio con la versión 26.02. La ZDI publicó su advisory el 15 de julio. Las notas de la versión (Release Notes) de 7-Zip 26.02 no mencionan la vulnerabilidad por su nombre, sino que solo señalan que „einige Fehler und Sicherheitslücken behoben" fueron corregidos.
Según la ZDI, la vulnerabilidad tiene el identificador CVE-2026-14266 y fue calificada con una puntuación CVSS de 7,0, lo que la clasifica como „alta". La base de datos NVD incluye la entrada.
La versión anterior, 26.01, del 27 de abril, ya había cerrado otra peligrosa vulnerabilidad que también podía explotarse con solo abrir un archivo especialmente preparado. A las usuarias y usuarios que aún utilizan una versión de 7-Zip anterior al 26 de enero, los equipos de seguridad les recomiendan actualizar de inmediato.
Cronología del descubrimiento y del parche
La nueva versión 26.02 se puede descargar desde el área de descargas de 7-zip.org. Con ella se ofrece, además del parche de seguridad, una versión depurada del archivador libre.
Chrome: segunda actualización en una semana
En paralelo, el navegador Chrome también recibió actualizaciones periódicas el miércoles: „In der Nacht zum Mittwoch hatten Googles Entwickler hingegen 15 Lücken im Browser geschlossen". „Google aktualisiert Chrome eigentlich jeden Mittwoch." Dos de estas vulnerabilidades fueron calificadas como „kritisches Risiko". Se trataba de fugas Use-after-free en el componente Ozone.
La semana anterior, los desarrolladores de Google habían cerrado en total 27 vulnerabilidades en Chrome. „Davon galten zwei als kritisch." Tampoco en aquella ocasión hubo indicios de uso activo de las vulnerabilidades corregidas en la naturaleza.
Google ha publicado en la noche del viernes una actualización no planificada para el navegador web Chrome. Con ella, los desarrolladores cierran ahora otras siete vulnerabilidades de seguridad en el navegador. Tres de ellas se consideran „kritisch". Es la segunda actualización de esta semana tras la actualización prevista del miércoles.
Las versiones de Chrome publicadas el miércoles llevaban los números 150.0.7871.124/.125 para macOS y Windows. Las versiones actualizadas de Chrome llevan los números 150.0.7871.128/.129 para macOS y Windows.
Las tres vulnerabilidades críticas de la actualización del viernes son vulnerabilidades Use-after-free no detalladas en los componentes CameraCapture (CVE-2026-15899), GPU (CVE-2026-15900) y Network (CVE-2026-15901). „CVE-2026-15899, GPU (CVE-2026-15900) sowie Network (CVE-2026-15901)".
Indicaciones para la actualización
No queda claro por el anuncio por qué la actualización se realizó fuera del calendario previsto. Normalmente, Google indica en las notas de la versión las vulnerabilidades explotadas activamente: „sofern die Lücken von Angreifern im Internet missbraucht werden, schreibt Google das üblicherweise auch in der Versionsankündigung. Das ist hier nicht der Fall."
Dado que las vulnerabilidades afectan a la base Chromium, es de esperar que en breve los navegadores basados en ella también distribuyan actualizaciones. Entre ellos se encuentra, por ejemplo, Microsoft Edge. Al mismo tiempo, Google también había publicado las primeras compilaciones de la serie 151 para Android e iOS.
Para aplicar la actualización de Chrome, las usuarias y los usuarios pueden abrir el diálogo de versión. Este se oculta en el menú del navegador bajo „Ayuda" – „Acerca de Google Chrome". En Linux, lo habitual es actualizar el navegador web a través del gestor de software de la distribución.
Expertos en seguridad recomiendan actualizar tanto Chrome como 7-Zip a su versión más reciente lo antes posible, ya que las vulnerabilidades conocidas entrañan un riesgo considerable de ejecución de código malicioso.
Questions & Answers
¿Cuál es exactamente la vulnerabilidad cerrada en 7-Zip 26.02?
Se trata de un desbordamiento de búfer en el heap en el procesamiento de datos de fragmentos XZ, que al abrir un archivo de almacenamiento manipulado puede permitir la inyección y ejecución de código malicioso.
¿Quién descubrió la vulnerabilidad y cuándo se reportó?
La Zero Day Initiative (ZDI) de Trend Micro reportó la vulnerabilidad el 5 de junio al desarrollador de 7-Zip, Igor Pavlov; el advisory público siguió el 15 de julio.
¿Qué versiones de Chrome son actualmente seguras?
Tras la actualización no planificada del viernes, las versiones seguras de Chrome son la 150.0.7871.128/.129 para macOS y Windows.
Actualización de 7-Zip 26.02: vulnerabilidad de | noticias360