← LeisureLinux 文章索引
LeisureLinux · 微信公众号文章

被放弃的 p7zip,终于换上了官方 7-Zip:Debian LTS 的 DLA-4719-1 安全公告解读

安全/漏洞 阅读原文(微信)↗

上游一旦停更,下游要么硬着头皮自己修、要么 整体换库——Debian LTS 这次选择了后者,直接拥抱官方 7-Zip。这是对 p7zip 生态最务实的告别 。——FreeLamp.com

本文看点

01

DLA-4719-1 公告核心:p7zip 被整体替换为官方 7-Zip

02

两个高危 CVE:XZ 堆溢出 RCE + RAR5 MotW 绕过

03

供应链断供案例:定期核对上游维护状态的必要性

01

ANNOUNCEMENT

这则公告到底在说什么

2026 年 8 月,Debian LTS 团队发布 DLA-4719-1。表面上只是"又修了两个 CVE",但真正的重点是: 原版 p7zip 已经没人维护了 ,漏洞根本没法靠局部补丁修,Debian 只能把底层整个换成官方 7-Zip(v26.02)。

关键细节:Debian 打包的 p7zip-full 版本号里会带 +really26.02+dfsg 标记。这个 +really 前缀是 Debian 的惯例——表示"名义上还是旧的 16.02,但底层源码已经是官方 26.02"。版本号不能随便跳变,否则会破坏依赖关系和升级路径。

02

VULNERABILITIES

两个被点名的高危漏洞

CVE-2026-14266:XZ 解压的堆缓冲区溢出(RCE)

解压 XZ 文件的代码路径存在堆溢出。攻击者可构造恶意 XZ 文件,在目标机器上实现 远程代码执行(RCE) 。解压工具场景特别危险——很多人习惯"下载压缩包→解压→运行",解压本身就成了执行攻击代码的第一步。XZ 格式在 Linux 世界极常见,暴露面很广。

CVE-2026-58052:RAR5 在 NTFS ADS 上绕过 MotW

在支持 NTFS 备用数据流(ADS)的文件系统上解压 RAR5 时,可绕过 Mark-of-the-Web 安全警告 。解压出来的文件没继承 Zone.Identifier ADS,相当于把互联网下载的脚本伪装成了本地可信文件。虽属 Windows 侧攻击面,但用 p7zip 处理邮件附件或网上下载压缩包的终端同样面临真实风险。

03

FIX

受影响系统与修复

Debian 官方已推送安全更新:

发行版 修复后版本
Debian 11(Bullseye, LTS) 16.02+really26.02+dfsg-0+deb11u1
Debian 12(Bookworm, LTS) 16.02+really26.02+dfsg-0+deb12u1

检查与修复命令

dpkg -l | grep -E \'p7zip|7zip\'   # 检查当前版本
sudo apt update && sudo apt upgrade p7zip-full   # 执行修复

7z \——version # 验证,应显示 26.02 或更高

04

OPS INSIGHT

运维视角:值得注意的三件事

  1. "替换"不是"补丁",属于低概率高影响变更

官方 7-Zip 和 p7zip 的 CLI 参数、输出格式、行为细节不完全一致。升级后跑一遍 解压/压缩脚本的回归测试 最稳妥——尤其那些解析 7z l 输出、依赖 -p/-x 细节的脚本。

  1. 供应链"断供"的教科书案例

p7zip 不是第一个被放弃的分叉。dpkg -l 里"看着稳定、实则停更"的包是 潜伏的定时炸弹 。建议定期核对关键依赖的上游维护状态,别等 CVE 找上门才动手。

  1. 安全更新别只盯 Debian 主版本

DLA(Debian LTS Advisory)和 DSA(Debian Security Advisory)是两套不同的发布渠道——跑 LTS 的机器要同时盯这两个 。很多人以为"升到 Debian 11 就安全了",却忽略了 LTS 也要持续维护。

EPILOGUE

写在最后

DLA-4719-1 表面是"两个 CVE",实际是更值得记住的信号: 上游一旦停更,下游要么硬扛、要么换库 。对普通管理员,现在就跑 sudo apt update && sudo apt upgrade,把 p7zip 升到带 +really26.02 的版本,顺手回归下依赖 7z 的脚本。

对更长远的安全运营来说,这件事提醒我们: "还在维护"四个字,比你想象的更值钱 。

END

我是 FreeLamp.com,致力于分享 Linux 底层与 DevSecOps 深度技术。

如果你觉得今天这篇有收获,欢迎 点赞、在看、转发 三连,我们下篇见。

Debian LTS 安全更新:Linux 6.1 内核修复 57 个漏洞深度解读

PeaZip 10.2 发布:全面拥抱 Qt 6,性能与安全性双重进化

性能跃迁:在 Debian 13 上驾驭 Linux 7.0 极速内核(CachyOS & XanMod 实践)

RefluXFS 深度解析:一个潜伏 9 年的内核竞态,如何让普通用户静默提权 root(CVE-2026-64600)

常见问题(FAQ)

Q1:DLA-4719-1 这则公告到底在说什么? A1:Debian LTS 把已停更的原版 p7zip 整体替换为官方 7-Zip(v26.02)。Debian 打包版本号会带 +really26.02+dfsg 标记,表示底层源码已换。

Q2:被点名的两个高危 CVE 是什么? A2:CVE-2026-14266(XZ 解压堆缓冲区溢出,可远程代码执行 RCE)和 CVE-2026-58052(RAR5 在 NTFS 备用数据流上绕过 Mark-of-the-Web 安全警告)。

Q3:怎么检查和修复? A3:dpkg -l | grep -E 'p7zip|7zip' 看版本;sudo apt update && sudo apt upgrade p7zip-full 执行修复;7z——version 应显示 26.02 或更高。

Q4:升级有什么坑要注意? A4:官方 7-Zip 与 p7zip 的 CLI 参数、输出格式不完全一致,建议对依赖 7z l 输出或 -p/-x 细节的脚本跑一遍回归测试。

本文整理自微信公众号 LeisureLinux 的原创内容(Linux / AI / 安全 硬核技术)。

· 阅读原文(微信公众号)

· 关注公众号 LeisureLinux,第一时间获取技术深度内容。

LeisureLinux 公众号二维码(微信扫一扫关注)