Tornar al Blog

El millor pedaç per al 7-Zip és desinstal·lar-lo (a la majoria dels teus PC)

El programari sense amo
7-Zip, dos CVE i un inventari que no existeix

El 15 de juliol, la Zero Day Initiative va publicar els detalls de CVE-2026-14266: un desbordament de monticle al descodificador XZ del 7-Zip que permet executar codi quan algú obre un arxiu manipulat. Afecta la versió 21.07, del 2021, i totes les posteriors fins a la 26.01. Els titulars d'aquella setmana parlaven de milions d'usuaris en risc, i la reacció per defecte seria sortir corrents a actualitzar dues-centes màquines. Proposarem una altra cosa, que sona a boutade i té al darrere una raó molt avorrida: en bona part d'aquestes màquines, el millor pedaç és desinstal·lar el programa.

Fa anys que gestionem llocs de treball d'empreses, i el que treu la son gairebé mai no és el programa que surt al butlletí de seguretat. És el que fa anys que està instal·lat a mitja plantilla, no apareix a cap llista i ningú no sap dir qui decideix la seva versió. El 7-Zip és l'exemple de manual d'aquesta categoria, i entre abril i juliol ha tingut dos errors d'execució de codi.

Què diu l'avís i què no diu

Comencem per abaixar el volum, que és el que menys es fa en aquest ofici. CVE-2026-14266 puntua 7.0 a CVSS i el seu vector és AV:L/AC:H/PR:N/UI:R/S:U/C:H/I:H/A:H. Traduït: l'atac és local, de complexitat alta, i requereix que una persona obri l'arxiu manipulat. El codi que s'executa ho fa amb el mateix permís que tingui el 7-Zip en aquell moment, sense elevar privilegis tot sol. Tècnicament és un error a MixCoder_Code, dins de C/XzDec.c: a la funció se li passava la longitud completa del búfer de sortida a cada passada, en lloc de l'espai que quedava després de les escriptures anteriors.

A 20 de juliol no hi havia prova de concepte pública ni cap informe creïble d'explotació real. Ho diem amb totes les lletres perquè és el que és honest: això no és cap emergència. Ningú no ha de tornar de vacances per un 7.0 que exigeix que l'usuari obri el fitxer. Repassant el Patch Tuesday de juliol i els seus 622 pedaços ja vam defensar que qui pedaça per número acaba deixant per divendres el que sí que s'està explotant.

El pedaç més barat és el que no cal aplicar

Aquest punt gairebé mai no surt als avisos, perquè no ven cap eina. Des de finals del 2023, Windows 11 obre de manera nativa arxius .7z, .rar, .tar i .tar.gz, entre onze formats en total, recolzant-se en la biblioteca de codi obert libarchive. Microsoft ho va anunciar a la seva conferència Build i ho va distribuir amb l'actualització KB5031455. Per a l'usuari que fa clic dret i extreu, que a qualsevol oficina és la immensa majoria, no cal instal·lar absolutament res.

Toca dir la lletra petita, perquè en té. El suport natiu no obre arxius protegits amb contrasenya, no crea RAR i no porta ni les opcions del gestor del 7-Zip ni la seva línia d'ordres. Si el teu equip de sistemes fa servir 7z.exe en scripts, si intercanvies arxius xifrats amb clients o si algú treballa dins d'aquesta interfície tot el dia, el 7-Zip es queda, i llavors es gestiona com qualsevol altra peça de programari. El que costa defensar és tenir-lo instal·lat a dues-centes màquines perquè venia a la plantilla del 2018. Cada còpia que treus és una còpia que ja no cal pedaçar ni inventariar l'any vinent.

Dos errors d'execució de codi en dos mesos

El de juliol no ha vingut sol. CVE-2026-48095, un desbordament d'escriptura en monticle al gestor d'arxius NTFS del 7-Zip, afectava la versió 26.00 i es va corregir a la 26.01, publicada el 27 d'abril; l'avís públic va sortir el 22 de maig. Porta a més un detall que convé gravar-se: la lògica de reserva de l'analitzador pot encaminar cap al gestor NTFS fitxers amb extensió .7z, .zip o .rar quan els altres gestors fallen. Dit d'una altra manera, l'extensió del fitxer no determina quin codi el processarà, i qualsevol regla de correu del tipus «bloquegem els .xz i llestos» neix coixa.

Tots dos són errors de gestió de memòria en analitzadors de formats, i això és la naturalesa del producte més que mala sort. Un descompressor és, per definició, codi que processa fitxers que t'ha enviat algú de fora, així que allà hi continuaran apareixent errors, al 7-Zip i a qualsevol alternativa. Ens sembla una eina excel·lent i la fem servir. Justament per això la volem a les màquines on cal, amb la seva versió decidida per algú, i no repartida per inèrcia per tot el parc.

El 7-Zip no s'actualitza sol

Aquí hi ha el nus de l'assumpte. El 7-Zip no té actualitzador automàtic: posar-se al dia consisteix a anar al web oficial i executar l'instal·lador a mà. En una màquina que algú va preparar, va lliurar i ningú no ha tornat a tocar, la versió instal·lada és la del dia del lliurament. Si el lliurament va ser el 2019, allà continua.

La mateixa pàgina de descàrregues de 7-zip.org és la millor radiografia del problema. Al costat de la versió actual, la 26.02 del 25 de juny del 2026, continuen publicades la 23.01 (2023), la 19.00 (2019), la 16.04 (2016) i la 9.20 (2010). No hi són per nostàlgia: hi són perquè hi ha parcs sencers funcionant amb elles. La versió vulnerable més antiga d'aquest CVE, la 21.07, és del desembre del 2021, és a dir d'abans-d'ahir en l'escala de temps real d'un PC d'oficina.

Treu la llista abans que el pedaç

Per decidir què es desinstal·la i què s'actualitza cal saber primer on és. Es pot contestar avui i sense comprar res: en una màquina solta, winget list ja diu què hi ha instal·lat i amb quina versió; a escala de parc, l'inventari d'aplicacions de l'eina de gestió del lloc de treball, siguin les aplicacions detectades d'Intune, un script repartit per GPO o l'inventari de programari de l'EDR, dona la llista completa en una tarda. L'eina ja la tens. El que sol faltar és el costum d'obrir-la.

Després hi ha el cas lleig, el que se'ns escapa a tots: la versió portable. Un 7z.exe en una carpeta de l'escriptori, en una unitat de xarxa o al pendrive d'algú que el necessitava per a una feina concreta fa tres anys. No apareix a «Aplicacions instal·lades», no el llista winget i no l'actualitza ningú. Només el veus de dues maneres: buscant l'executable per disc, o mirant a l'EDR quins binaris s'executen de debò a les teves màquines. Aquesta segona via és la meitat del valor de tenir EDR/MDR i gairebé ningú no la fa servir.

Quan facis aquest inventari, a més, el 7-Zip no hi serà sol. Hi apareixerà el mateix patró repetit: utilitats petites, instal·lades fa anys per algú que les necessitava, sense actualització automàtica i sense ningú que respongui per la seva versió. Lectors de PDF, editors de text, clients d'SSH, reproductors de vídeo, entorns d'execució que van arribar de la mà d'un altre programa. El CVE d'aquest mes li ha tocat al 7-Zip; el mes que ve li tocarà a un altre nom d'aquesta llista.

Per als que sí que el necessiten

La part mecànica és la fàcil. Amb el gestor de paquets de Windows, winget install -e --id 7zip.7zip instal·la la versió oficial sense que ningú hagi de buscar l'instal·lador per internet, i winget upgrade posa al dia el que ja hi és. Per a desplegament centralitzat hi ha instal·lador MSI, amb un matís que convé conèixer abans d'estandarditzar-lo: el mateix web del 7-Zip recomana l'instal·lador .exe davant del .msi, així que si empaquetes l'MSI, passa'l abans per un grup pilot. I un cop triada la versió, que quedi escrita en algun lloc, com ja vam explicar a «latest» no és una versió parlant de servidors.

La tarda que val la pena

L'exercici sencer cap en una tarda i té tres moviments. Treure la llista de quines màquines tenen 7-Zip i amb quina versió; si l'inventari no pot contestar això, la troballa del dia val força més que el pedaç. Separar després qui el necessita de debò de qui simplement el té, desinstal·lar al segon grup i deixar el primer a la 26.02 amb un responsable de versió escrit. I acabar buscant les còpies portables per disc i a l'EDR, que és on viu la del 2019 que cap inventari no coneix.

Hi ha tres dreceres que ens estalviaríem. Enviar un correu a tota l'empresa demanant que actualitzin té una taxa d'èxit coneguda i a sobre no deixa registre de qui ho ha fet. Bloquejar l'extensió .xz al correu i donar l'assumpte per tancat xoca amb el que va ensenyar l'error d'abril sobre els analitzadors. I avançar això al que sí que s'està explotant ara mateix, o convertir-ho en un projecte de sis mesos amb una eina nova pel mig, costa més del que resol.

El programari sense amo

Cada programa instal·lat a la teva empresa hauria de tenir resposta a tres preguntes: qui el necessita, qui decideix la seva versió i com se n'assabenta aquesta persona que n'hi ha una de nova. És una prova de tres línies i la suspèn força més programari del que un voldria admetre. Quan un programa falla les tres, la seva versió l'acaba fixant la data en què algú el va instal·lar, que és la pitjor política d'actualització possible perquè ningú no l'ha decidida.

El bo d'un CVE tranquil com aquest, sense exploit públic i sense ningú trucant a les tres de la matinada, és que dona marge per fer l'exercici amb calma. Els que arriben amb explotació activa no en donen. Si a l'octubre apareix un error semblant al mateix programa, la diferència entre una tarda de feina i una setmana de sobresalts serà que avui et sàpigues la llista de memòria.

Fonts (verificades): CVE-2026-14266 (CVSS 7.0, vector AV:L/AC:H/PR:N/UI:R/S:U/C:H/I:H/A:H, desbordament de monticle a MixCoder_Code a C/XzDec.c, afecta la 21.07 i posteriors, corregit a la 26.02 del 25-06-2026, reportat per Landon Peng de Lunbun LLC el 05-06-2026, detallat per la Zero Day Initiative el 15-07-2026, sense PoC públic ni explotació coneguda a 20-07-2026, actualització manual des del web oficial), The Hacker News, 20-07-2026. CVE-2026-48095 (desbordament d'escriptura en monticle al gestor NTFS, afecta la 26.00, corregit a la 26.01 del 27-04-2026, avís públic el 22-05-2026, encaminament de fitxers .7z/.zip/.rar cap a l'analitzador NTFS per la lògica de reserva): SOC Prime. Versions publicades, dates de release i instal·ladors .exe i .msi (amb la recomanació de l'.exe): 7-zip.org. Suport natiu d'onze formats d'arxiu a Windows 11 mitjançant libarchive, anunciat a Build i distribuït amb KB5031455, sense suport d'arxius protegits amb contrasenya: BleepingComputer. Identificador del paquet 7zip.7zip al gestor de paquets de Windows: winget.run. El criteri d'inventari i priorització és nostre.

Sabries dir quin programari corre als teus PC?

A everyWAN gestionem el lloc de treball d'empreses (identitat, dispositius i seguretat) amb Modern Workplace i EDR/MDR gestionat. No som resellers d'una plataforma concreta: si el resultat de l'inventari és que sobra programari, et direm que el treguis. Si no saps contestar les tres preguntes de dalt, començar per l'inventari costa una tarda.

Parlar amb everyWAN

Etiquetes:

Compartir:

Subscriu-te al nostre butlletí

Per rebre històries del món IT, novetats d'everyWAN i ofertes exclusives per a subscriptors, dona't d'alta a la nostra llista de correu

everyWAN
everyWAN