Faille dans 7-Zip : pourquoi vous devriez installer la version 26.02 sans attendre
La version la plus récente de 7-Zip, numérotée 26.02, corrige une faille de sécurité permettant l’exécution de code arbitraire sur les machines équipées de ce logiciel. Associée à la référence CVE-2026-14266, elle se niche dans le traitement des données compressées au format XZ. Voici l’essentiel à savoir sur cette vulnérabilité.
Divulguée par l’intermédiaire de la Zero Day Initiative (ZDI) le 15 juillet 2026, cette vulnérabilité a été découverte par Landon Peng. Elle affecte 7-Zip, le célèbre outil de compression et d’archivage de données utilisé par des millions de personnes dans le monde, en particulier sur Windows.
Pour autant, cette vulnérabilité associée à la référence CVE-2026-14266 est déjà patchée depuis près d’un mois. En effet, le patch de sécurité a été intégré à 7-Zip 26.02, une version disponible depuis le 25 juin 2026. Attends, Florian, tu ne pouvais pas nous en parler avant ? Non, parce que la note de version publiée sur GitHub se contentait d’indiquer que des bugs et des vulnérabilités avaient été corrigés, sans autre précision. Mais, désormais, nous en savons un peu plus.

Une faille dans le décodage des données XZ
D’après le bulletin publié par la Zero Day Initiative, la faille de sécurité réside dans la manière dont 7-Zip traite les données XZ découpées en blocs. Des données XZ spécialement conçues peuvent provoquer un débordement de tampon dans le tas (heap-based buffer overflow), ce qui ouvre la voie à l’exécution de code dans le contexte du processus en cours.
Pour rappel, XZ est un format de compression de fichiers reposant sur l’algorithme LZMA2. Il est assez répandu dans les environnements Linux et Unix, où il sert notamment à réduire la taille des archives (les fichiers ).
La vulnérabilité est associée à un score CVSS de 7.0 sur 10 et son exploitation nécessite une interaction de l’utilisateur. En effet, la victime doit ouvrir un fichier malveillant ou consulter une page piégée pour déclencher l’attaque. Il ne s’agit donc pas d’une faille exploitable à distance sans action de la victime. C’est souvent le cas avec les vulnérabilités liées à des fichiers : c’est l’ouverture du fichier piégé qui permet de déclencher la faille.
Désormais, vous devez mettre à jour 7-Zip sur votre machine ! Pour rappel, cette application ne dispose d’aucun mécanisme de mise à jour automatique. Le correctif ne se déploiera donc pas seul sur votre PC (sauf si vous utilisez un outil adapté pour gérer vos mises à jour).
Pourquoi tant d’attention pour un utilitaire d’archivage ? Parce que 7-Zip figure parmi les logiciels les plus répandus sur Windows, ce qui en fait une cible de choix pour les cybercriminels. Une campagne de phishing ou une opération d’ingénierie sociale pourrait très bien diffuser une archive piégée exploitant ce type de faille pour installer un malware. Ce n’est d’ailleurs pas la première fois que le logiciel est concerné : en octobre 2025, deux failles de type path traversal avaient déjà été corrigées dans 7-Zip.
À ce jour, aucune exploitation active de la CVE-2026-14266 n’a été signalée.