PT-2026-46970 · 7 Zip+1 · 7-Zip

CVE-2026-48101

·

Publicado

2026-04-21

·

Atualizado

2026-08-13

CVSS v2.0

7.8

Alta

VetorAV:N/AC:L/Au:N/C:C/I:N/A:N
Nome do Software Vulnerável e Versões Afetadas 7-Zip versões 9.21 a 26.00
Description Uma divulgação de memória não inicializada existe no analisador de cápsulas UEFI (.scap). A função OpenCapsule() aloca um buffer de heap com base em um CapsuleImageSize declarado pelo invasor (até 1 GiB) sem a inicialização a zero. O sistema então lê o conteúdo do arquivo neste buffer usando ReadStream FALSE(), mas o valor de retorno é descartado. Se o arquivo estiver truncado, a parte restante do buffer retém memória de heap não inicializada, que é subsequentemente exposta como conteúdo de arquivo extraído através de GetStream().
Recommendations Atualizar para a versão 26.0.1.

Correção

DoS

Use of Uninitialized Resource

Encontrou algum problema na descrição? Tem algo a acrescentar? Fique à vontade para nos escrever 👾

Enumeração de Fraquezas

Identificadores relacionados

BDU:2026-07869
CVE-2026-48101
ECHO-7B47-8F62-C1EF
OPENSUSE-SU-2026:11502-1
OPENSUSE-SU-2026:21038-1
SUSE-SU-2026:22347-1
SUSE-SU-2026:2696-1

Produtos afetados

7-Zip