# Security Week 2612: ненастоящая уязвимость в архивах ZIP

DevFeed: [Security Week 2612: ненастоящая уязвимость в архивах ZIP](<https://devfeed.tech/articles/security-week-2612-zip-23061.md>)

Original publisher: [Read original article](<https://habr.com/ru/companies/kaspersky/articles/1010894/>)

Author: Kaspersky\_Lab ("Лаборатория Касперского")

Published: 2026-03-16T22:26:38Z

Content type: news

Language: ru

Sources: ["Лаборатория Касперского" RU](<https://devfeed.tech/sources/ru-2.md>)

Topics: [Security](<https://devfeed.tech/topics/security.md>), [Zip](<https://devfeed.tech/topics/zip.md>), [Compression](<https://devfeed.tech/topics/compression.md>)

Tags: [compression](<https://devfeed.tech/tags/compression.md>), [cve](<https://devfeed.tech/tags/cve.md>), [security](<https://devfeed.tech/tags/security.md>), [tag-9fe8963de219](<https://devfeed.tech/tags/tag-9fe8963de219.md>), [zip](<https://devfeed.tech/tags/zip.md>)

## AI overview

The article examines a proposed ZIP archive security bypass in which the Compression Method field is changed from DEFLATE to STORED. Experts cited in the article say the method does not work because modified archives fail to unpack in Windows, 7-Zip, and WinRAR. A custom unpacker would already imply system compromise, and the reported CVE-2026-0866 identifier was apparently later withdrawn.

## Source excerpt

На прошлой неделе исследователь Крис Азиз опубликовал информацию о новом способе обхода систем безопасности, якобы позволяющем протаскивать вредоносное ПО под видом обычного ZIP-архива. В свойствах каждого архива в этом формате есть поле Compression Method. При желании данные в архиве можно вовсе не сжимать, и тогда в этом поле будет прописано 0 (STORED). Обычный сжатый архив имеет свойство DEFLATE compressed. Защитному решению или архиватору данный статус указывает на то, что архив нужно сначала распаковать. "Метод", предложенный Азизом, максимально простой. Устанавливаем в поле Compression Method статус STORED (сжатие отсутствует) для обычного архива со сжатием данных, у которого в норме должен быть флаг DEFLATE Compressed. Собственно, на этом все. Защитные решения доверяют описанию архива и сканируют его как контейнер с несжатыми данными. Так как на самом деле данные заархивированы, вредоносное содержимое не будет прочитано. Что открывает возможность "протаскивания" вредоносного кода на компьютер жертвы с последующим выполнением. Но именно на стадии выполнения вредоносного кода казалось бы стройная идея исследователя быстро рушится. Читать далее