7-Zip ออกแพตช์อุดช่องโหว่ร้ายแรง ผู้ใช้ต้องอัปเดตเอง
7-Zip โปรแกรมบีบอัดและแตกไฟล์ยอดนิยมเพิ่งได้รับแพตช์แก้ช่องโหว่ด้านความปลอดภัยที่อาจเปิดทางให้ผู้โจมตีรันโค้ดอันตรายจากระยะไกลได้ โดยจุดสำคัญคือช่องโหว่นี้ไม่ได้อาศัยแค่การเปิดไฟล์ที่มีปัญหาเท่านั้น…

7-Zip โปรแกรมบีบอัดและแตกไฟล์ยอดนิยมเพิ่งได้รับแพตช์แก้ช่องโหว่ด้านความปลอดภัยที่อาจเปิดทางให้ผู้โจมตีรันโค้ดอันตรายจากระยะไกลได้ โดยจุดสำคัญคือช่องโหว่นี้ไม่ได้อาศัยแค่การเปิดไฟล์ที่มีปัญหาเท่านั้น แต่สามารถกระทบขั้นตอนการแตกไฟล์ของ 7-Zip เองได้หากผู้ใช้เผลอเปิดไฟล์หรือเข้าหน้าเว็บที่เป็นอันตราย
รายงานจาก Zero Day Initiative ระบุว่าช่องโหว่เกิดจากการประมวลผลข้อมูล XZ แบบ chunked ซึ่งอาจทำให้เกิด heap-based buffer overflow และเปิดโอกาสให้ผู้โจมตีสั่งรันโค้ดในบริบทของโปรเซสที่กำลังทำงานอยู่ แม้การโจมตีจะยังต้องอาศัยการมีส่วนร่วมของผู้ใช้ เช่น การเปิดไฟล์ที่ถูกดัดแปลงมาอย่างจงใจ แต่ลักษณะของช่องโหว่ถือว่ารุนแรงพอสมควรเพราะแตะถึงตัวเครื่องมือแตกไฟล์โดยตรง
ผู้ใช้ 7-Zip ควรอัปเดตเป็นเวอร์ชัน 26.02 หรือใหม่กว่าเพื่อป้องกันความเสี่ยง โดยต้องอัปเดตด้วยตนเอง เนื่องจาก 7-Zip ไม่มีระบบอัปเดตอัตโนมัติ วิธีตรวจสอบเวอร์ชันทำได้จากเมนู Help > About 7-Zip ภายในโปรแกรม และหากยังไม่ถึงเวอร์ชันที่แก้ไขแล้วก็ควรดาวน์โหลดตัวติดตั้งใหม่จากเว็บไซต์ทางการแล้วติดตั้งทับ
ประเด็นนี้สะท้อนว่าแม้ซอฟต์แวร์ประเภทบีบอัดไฟล์จะดูเป็นเครื่องมือพื้นฐาน แต่ก็ยังเป็นเป้าหมายของช่องโหว่ที่อาจถูกใช้โจมตีได้จริง ไม่ต่างจากกรณีของโปรแกรมอย่าง WinRAR ที่เคยมีปัญหาและได้รับการแก้ไขมาก่อน ดังนั้นผู้ใช้ที่พึ่งพา 7-Zip เป็นประจำควรรีบอัปเดตเพื่อหลีกเลี่ยงความเสี่ยงจากไฟล์ที่ไม่น่าไว้วางใจ


