UBUNTU-CVE-2026-14266

Source
https://ubuntu.com/security/CVE-2026-14266
Import Source
https://github.com/canonical/ubuntu-security-notices/blob/main/osv/cve/2026/UBUNTU-CVE-2026-14266.json
JSON Data
https://api.osv.dev/v1/vulns/UBUNTU-CVE-2026-14266
Upstream
  • CVE-2026-14266
Published
2026-07-29T18:16:00Z
Modified
2026-08-10T09:45:18Z
Severity
  • 7.0 (High) CVSS_V3 - CVSS:3.0/AV:L/AC:H/PR:N/UI:R/S:U/C:H/I:H/A:H CVSS Calculator
  • 7.8 (High) CVSS_V3 - CVSS:3.1/AV:L/AC:L/PR:N/UI:R/S:U/C:H/I:H/A:H CVSS Calculator
  • Ubuntu - medium
Summary
[none]
Details

7-Zip XZ Decompression Heap-based Buffer Overflow Remote Code Execution Vulnerability. This vulnerability allows remote attackers to execute arbitrary code on affected installations of 7-Zip. User interaction is required to exploit this vulnerability in that the target must visit a malicious page or open a malicious file. The specific flaw exists within the processing of XZ chunked data. Crafted XZ-compressed data can trigger an overflow of a heap-based buffer. An attacker can leverage this vulnerability to execute code in the context of the current process. Was ZDI-CAN-30169.

References

Affected packages

Ubuntu:14.04:LTS
p7zip

Package

Name
p7zip
Purl
pkg:deb/ubuntu/p7zip?arch=source&distro=trusty

Affected ranges

Type
ECOSYSTEM
Events
Introduced
0 Unknown introduced version / All previous versions are affected

Affected versions

9.*
9.20.1~dfsg.1-4
9.20.1~dfsg.1-4+deb7u1build0.14.04.1
9.20.1~dfsg.1-4+deb7u2build0.14.04.1
9.20.1~dfsg.1-4+deb7u3build0.14.04.1

Ecosystem specific

{
    "binaries": [
        {
            "binary_name": "p7zip",
            "binary_version": "9.20.1~dfsg.1-4+deb7u3build0.14.04.1"
        },
        {
            "binary_name": "p7zip-full",
            "binary_version": "9.20.1~dfsg.1-4+deb7u3build0.14.04.1"
        }
    ]
}

Database specific

source
"https://github.com/canonical/ubuntu-security-notices/blob/main/osv/cve/2026/UBUNTU-CVE-2026-14266.json"
Ubuntu:16.04:LTS
p7zip

Package

Name
p7zip
Purl
pkg:deb/ubuntu/p7zip?arch=source&distro=xenial

Affected ranges

Type
ECOSYSTEM
Events
Introduced
0 Unknown introduced version / All previous versions are affected

Affected versions

9.*
9.20.1~dfsg.1-4.2
9.20.1~dfsg.1-4.2ubuntu0.1

Ecosystem specific

{
    "binaries": [
        {
            "binary_name": "p7zip",
            "binary_version": "9.20.1~dfsg.1-4.2ubuntu0.1"
        },
        {
            "binary_name": "p7zip-full",
            "binary_version": "9.20.1~dfsg.1-4.2ubuntu0.1"
        }
    ]
}

Database specific

source
"https://github.com/canonical/ubuntu-security-notices/blob/main/osv/cve/2026/UBUNTU-CVE-2026-14266.json"
Ubuntu:18.04:LTS
p7zip

Package

Name
p7zip
Purl
pkg:deb/ubuntu/p7zip?arch=source&distro=bionic

Affected ranges

Type
ECOSYSTEM
Events
Introduced
0 Unknown introduced version / All previous versions are affected

Affected versions

16.*
16.02+dfsg-4
16.02+dfsg-5
16.02+dfsg-6

Ecosystem specific

{
    "binaries": [
        {
            "binary_name": "p7zip",
            "binary_version": "16.02+dfsg-6"
        },
        {
            "binary_name": "p7zip-full",
            "binary_version": "16.02+dfsg-6"
        }
    ]
}

Database specific

source
"https://github.com/canonical/ubuntu-security-notices/blob/main/osv/cve/2026/UBUNTU-CVE-2026-14266.json"
Ubuntu:20.04:LTS
p7zip

Package

Name
p7zip
Purl
pkg:deb/ubuntu/p7zip?arch=source&distro=focal

Affected ranges

Type
ECOSYSTEM
Events
Introduced
0 Unknown introduced version / All previous versions are affected

Affected versions

16.*
16.02+dfsg-7
16.02+dfsg-7build1

Ecosystem specific

{
    "binaries": [
        {
            "binary_name": "p7zip",
            "binary_version": "16.02+dfsg-7build1"
        },
        {
            "binary_name": "p7zip-full",
            "binary_version": "16.02+dfsg-7build1"
        }
    ]
}

Database specific

source
"https://github.com/canonical/ubuntu-security-notices/blob/main/osv/cve/2026/UBUNTU-CVE-2026-14266.json"
Ubuntu:22.04:LTS
p7zip

Package

Name
p7zip
Purl
pkg:deb/ubuntu/p7zip?arch=source&distro=jammy

Affected ranges

Type
ECOSYSTEM
Events
Introduced
0 Unknown introduced version / All previous versions are affected

Affected versions

16.*
16.02+dfsg-8

Ecosystem specific

{
    "binaries": [
        {
            "binary_name": "p7zip",
            "binary_version": "16.02+dfsg-8"
        },
        {
            "binary_name": "p7zip-full",
            "binary_version": "16.02+dfsg-8"
        }
    ]
}

Database specific

source
"https://github.com/canonical/ubuntu-security-notices/blob/main/osv/cve/2026/UBUNTU-CVE-2026-14266.json"
Ubuntu:26.04:LTS
7zip

Package

Name
7zip
Purl
pkg:deb/ubuntu/7zip?arch=source&distro=resolute

Affected ranges

Type
ECOSYSTEM
Events
Introduced
0 Unknown introduced version / All previous versions are affected

Affected versions

25.*
25.01+dfsg-2
25.01+dfsg-3
25.01+dfsg-4
25.01+dfsg-5
26.*
26.00+dfsg-1

Ecosystem specific

{
    "binaries": [
        {
            "binary_name": "7zip",
            "binary_version": "26.00+dfsg-1"
        },
        {
            "binary_name": "7zip-standalone",
            "binary_version": "26.00+dfsg-1"
        }
    ]
}

Database specific

source
"https://github.com/canonical/ubuntu-security-notices/blob/main/osv/cve/2026/UBUNTU-CVE-2026-14266.json"
Ubuntu:Pro:22.04:LTS
7zip

Package

Name
7zip
Purl
pkg:deb/ubuntu/7zip?arch=source&distro=esm-apps%2Fjammy

Affected ranges

Type
ECOSYSTEM
Events
Introduced
0 Unknown introduced version / All previous versions are affected

Affected versions

21.*
21.03~beta+dfsg-6
21.04~beta+dfsg-1
21.06+dfsg-1
21.07+dfsg-1
21.07+dfsg-2
21.07+dfsg-3
21.07+dfsg-4
21.07+dfsg-4ubuntu0.1~esm1

Ecosystem specific

{
    "binaries": [
        {
            "binary_name": "7zip",
            "binary_version": "21.07+dfsg-4ubuntu0.1~esm1"
        }
    ]
}

Database specific

source
"https://github.com/canonical/ubuntu-security-notices/blob/main/osv/cve/2026/UBUNTU-CVE-2026-14266.json"
Ubuntu:Pro:24.04:LTS
7zip

Package

Name
7zip
Purl
pkg:deb/ubuntu/7zip?arch=source&distro=esm-apps%2Fnoble

Affected ranges

Type
ECOSYSTEM
Events
Introduced
0 Unknown introduced version / All previous versions are affected

Affected versions

23.*
23.01+dfsg-3
23.01+dfsg-7
23.01+dfsg-8
23.01+dfsg-11
23.01+dfsg-11ubuntu0.1~esm1

Ecosystem specific

{
    "binaries": [
        {
            "binary_name": "7zip",
            "binary_version": "23.01+dfsg-11ubuntu0.1~esm1"
        },
        {
            "binary_name": "7zip-standalone",
            "binary_version": "23.01+dfsg-11ubuntu0.1~esm1"
        }
    ]
}

Database specific

source
"https://github.com/canonical/ubuntu-security-notices/blob/main/osv/cve/2026/UBUNTU-CVE-2026-14266.json"