Falešná faktura v archivu vám může ovládnout počítač. V 7-Zipu je kritická chyba a program o ní sám neví
Stačí otevřít archiv s fakturou a útočník může spustit vlastní kód na vašem počítači. Oprava existuje, ale 7-Zip se o ani sám nepřihlásí.
Obsah článku
E-mail s přílohou „faktura.zip“ patří v Česku k nejstarším trikům kybernetických útočníků. NÚKIB už v roce 2017 zachytil hromadně rozesílaný archiv FakturaN782.rar s ransomwarem a CSIRT.CZ popisoval falešné faktury s malwarem ještě o dva roky dříve. Teď se ke scénáři přidává nová ingredience: zranitelnost přímo v programu, kterým archivy rozbalují miliony lidí. Chyba s označením CVE-2026-14266 umožňuje při zpracování speciálně upraveného souboru s daty ve formátu XZ přetečení vyrovnávací paměti a následné spuštění libovolného kódu v kontextu procesu 7-Zipu, tedy s právy přihlášeného uživatele. Opravená verze 26.02 vyšla 25. června 2026. Jenže 7-Zip se k internetu nepřipojuje, nemá automatické aktualizace, a tak o existenci záplaty sám neví. A s ním ani jeho uživatelé.
Co přesně se v 7-Zipu rozbilo
Problém objevil bezpečnostní výzkumník Landon Peng a nahlásil ho vývojáři Igoru Pavlovovi 5. června 2026. Technicky jde o takzvané přetečení vyrovnávací paměti na haldě (heap-based buffer overflow) při dekomprimaci XZ chunked dat. Když 7-Zip zpracovává útočníkem připravený soubor, nedostatečně ověří délku dat a zapíše je mimo vyhrazený blok paměti. Útočník tak může přepsat klíčové ukazatele v paměti a donutit program spustit vlastní škodlivý kód.
Podle Zero Day Initiative má chyba oficiální CVSS skóre 7,0 z 10, což ji řadí do kategorie „high“, tedy závažná. Hranice pro „critical“ začíná až na hodnotě 9,0. Přesto jsou její praktické dopady vážné: úspěšné otevření škodlivého archivu může vést k instalaci malwaru, krádeži souborů i narušení dostupnosti dat. Důležitou podmínkou je, že oběť musí soubor sama otevřít nebo navštívit škodlivou stránku. Bez interakce uživatele se chyba nespustí.
Proč vás 7-Zip nevaruje
Igor Pavlov to na SourceForge vysvětlil jednou větou: „7-Zip se nepřipojuje k internetu.“ Program se nikdy nepřipojuje k síti, nemá vestavěný mechanismus kontroly aktualizací a jediné místo, kde najdete odkaz na web, je okno O aplikaci v nabídce Nápověda. Opravu ve verzi 26.02 vydal Pavlov 25. června, dvacet dní po nahlášení a dvacet dní před veřejným zveřejněním bezpečnostního upozornění. Jenže v oficiálním seznamu změn stojí jen stručné: „Některé chyby a zranitelnosti byly opraveny.“ Žádné číslo CVE, žádné varování.
Výsledek? Kdo si mezi 25. červnem a 15. červencem stáhl novou verzi ručně, byl chráněný. Všichni ostatní zůstali, a mnozí stále zůstávají, se zranitelnou instalací.
Falešná faktura jako česká klasika
Scénář „otevřete přílohu s fakturou“ není žádná exotika. Osvětové materiály NÚKIB přímo používají příklad „faktura.zip“ jako typické maskování škodlivého souboru. V roce 2017 se Českem šířil archiv FakturaN782.rar s ransomwarem, o dva roky dříve CSIRT.CZ varoval před falešnými fakturami s malwarem. Nová zranitelnost do tohoto vzorce zapadá dokonale: útočníkovi stačí poslat e-mail s archivem, který vypadá jako běžná obchodní příloha.
Konkrétní českou kampaň zneužívající právě CVE-2026-14266 se zatím veřejně nepodařilo doložit. To ale neznamená, že není důvod k obavám. Chyba je technicky zneužitelná a archivní přílohy patří v tuzemsku dlouhodobě k nejčastějším vektorům útoku.
Co udělat hned teď
- Zkontrolujte verzi. Otevřete 7-Zip, klikněte na Nápověda → O aplikaci. Pokud tam nevidíte číslo 26.02 nebo vyšší, máte zranitelnou instalaci.
- Stáhněte aktualizaci. Novou verzi najdete na oficiálním webu 7-Zipu. K dispozici je pro Windows x64, x86 i ARM64.
- Neotevírejte neznámé archivy. Dokud neaktualizujete, neotevírejte přílohy z neověřených zdrojů. A i po aktualizaci platí: archiv od neznámého odesílatele si zaslouží podezření, ne dvojklik.
- Na firemním počítači kontaktujte IT. Pokud jste v poslední době otevřeli archiv z neznámého zdroje, nahlaste to správci. Soubor znovu neotvírejte a nic z něj nespouštějte.
Program 7-Zip nemusíte zahazovat, stačí ho aktualizovat. Celý problém ale ukazuje na širší riziko: když se rozšířený nástroj záměrně nepřipojuje k internetu, odpovědnost za bezpečnost přechází na uživatele. A většina z nich o tom nemá tušení.