7 avqustda açıq antivirus paketinin düzəliş versiyaları yayımlandı ClamAV 1.5.4 və 1.4.6.. Yeni versiyalarda əsas diqqət təhlükəsizliyə yönəldilib: aktual 1.5 qolu üzrə səkkiz CVE bağlanıb, altısı eyni zamanda dəstəklənən 1.4 qolunda da düzəldilib. Bundan əlavə, clamd-də iş prosesinin yaddaş məzmununun açılması probleminin aradan qaldırıldığı bildirilib.
İ ClamAV 1.5.4 aşağıdakı zəifliklər düzəldilib:
- CVE-2026-20337 — ZIP kataloqunun ölçüsünün hesablanmasında səhv yer ayırma tamponunun hüdudlarından kənara yazmağa səbəb ola bilərdi, yerli fayl başlıqlarını indeksləyərkən. Zərərli versiyalar ClamAV 1.5.0–1.5.3-dür.
- CVE-2026-20338 — ZIP kataloqunun qeydlərinin birləşdirilməsi zamanı yaddaş idarəetməsi problemi xüsusi tərtib edilmiş arxiv ilə işləyərkən yaddaşın düzgün azad edilməsinə səbəb ola bilərdi. Bu, yalnız 1.5 qolunu təsir edirdi.
- CVE-2026-20345 — GPT bölmələrinin adlarını çevirərkən indeksləmə səhvi, bölmə strukturunun hüdudlarından kənarda məlumat oxumaq və ya yazmağa imkan verirdi. Problemin ClamAV 0.98.2 versiyasından etibarən mövcud olduğu bildirilir.
- CVE-2026-20339 — PESpin açarında tam ədədi aşma, PE faylını bərpa edərkən nəticədə hüdudlarından kənara yazmağa imkan verən çox kiçik bir tampon ayrılmasına səbəb ola bilərdi. Zəiflik ClamAV 0.90-dan başlayaraq mövcud idi.
- CVE-2026-20346 — PDF analizatorunda aşağıya tam ədədi aşma, düzgün olmayan onaltılı sıra oxuyarkən prosesin çökməsinə səbəb ola bilərdi.
- CVE-2026-20347 — Mach-O analizatorundakı tam ədədi aşma və qeyri-müəyyən davranış, xüsusi tərtib edilmiş faylı yoxlayarkən skanerin çökümünə səbəb ola bilərdi.
- CVE-2026-20348 — XAR analizatorundakı ölçü yoxlama səhvləri, zədələnmiş məzmun cədvəlini açarkən həddindən artıq yaddaş ayırmasının baş verməsinə və ya skan etmə limitlərini aşmağa səbəb ola bilərdi.
- CVE-2025-8088 — ClamAV ilə birlikdə təqdim olunan UnRAR kitabxanasına upstream düzəlişi daxil edilib. Windows-da NTFS alternativ axınlarında yol ayrıcının olması, ClamAV-in müvəqqəti kataloğundan kənara məlumat çıxarmağa imkan verə bilərdi.
İ ClamAV 1.4.6 aşağıdakı altı zəiflik düzəldilib: CVE-2026-20345, CVE-2026-20339, CVE-2026-20346, CVE-2026-20347, CVE-2026-20348 və CVE-2025-8088. İki ZIP emalçısı problemidir — CVE-2026-20337 və CVE-2026-20338 — 1.5 qolunun koduna aiddir və buna görə də 1.4 üçün müvafiq deyil.
Təkrarsız olaraq inkişaf etdiricilər, clamd STATSkomandası ilə bağlı uzun müddətli bir problem düzəldildi. Eyni anda skanlama və statistik sorğuların icrası, prosesin yaddaşından məlumat açılmasına və ya demonun çöküşünə səbəb olan mübahisəyə gətirib çıxara bilərdi. Bu səhv ClamAV-in 0.95 versiyasından etibarən mövcud idi. Həmçinin, STATS üçün böyük cavablar göndərilərkən soketdə hissəvi yazılışın işlənməsi düzəldilib. Düzəliş hər iki yeni versiyaya daxil edilib.
FreeBSD üçün karantinə köçürmə və faylların silinməsi əməliyyatlarının təhlükəsiz həyata keçirilməsi yenidən işə salındı. 1.5.4 versiyasında, xüsusilə FIPS mühitində standart təminatçı mövcud olmadıqda köhnəlmiş hashing funksiyalarının işlənməsi zamanı OpenSSL kontekstinin sızma problemi də aradan qaldırıldı. Hər iki sahədə crossbeam-epoch adlı Rust asılılığı yeniləndi və xəbərdarlıq aradan qaldırıldı. RUSTSEC-2026-0204.
ClamAV, Linux və poçt serverlərində geniş istifadə olunan, zərərli proqramların aşkarlanması üçün platformalararası sərbəst antivirus paketidir və kitabxana dəstidir. Layihə GNU GPLv2.
Mənbə: linux.org.ru
