На 7 август са публикувани коригиращи версии на свободния антивирусен пакет ClamAV 1.5.4 и 1.4.6. Основното внимание в новите версии е наложено на сигурността: в актуалната версия 1.5 са закрити осем CVE, шест от които също са поправени в поддържаната версия 1.4. Освен това е отстранен проблем в clamd, който може да доведе до разкриване на съдържанието на паметта на процеса.
В ClamAV 1.5.4 са поправени следните уязвимости:
- CVE-2026-20337 — грешка при отчитане на размера на ZIP директория можеше да доведе до запис извън заделения в купчина буфер при индексиране на локални заглавия на файлове. Уязвими са версиите ClamAV 1.5.0–1.5.3.
- CVE-2026-20338 — грешка в управлението на паметта при обединяване на записи от ZIP директория можеше да доведе до неправилно освобождаване на паметта при обработка на специално генериран архив. Тя засягаше само версия 1.5.
- CVE-2026-20345 — грешка при индексиране при преобразуване на имената на GPT разпределения позволяваше да се четат или записват данни извън структурата на разпределението, разположена в стека. Проблемът присъства от ClamAV 0.98.2.
- CVE-2026-20339 — цялочислено препълване в разопаковчика PESpin можеше да доведе до заделяне на твърде малък буфер с последващ запис извън него при възстановяване на PE файл. Уязвимостта съществува от ClamAV 0.90.
- CVE-2026-20346 — цялочислено препълване надолу в анализатора на PDF можеше да предизвика аварийно спиране на процеса при четене на неправилна шестнадесетична строка.
- CVE-2026-20347 — цялочислено препълване и неопределено поведение в анализатора на Mach-O можеха да доведат до падане на скенера при проверка на специално генериран файл.
- CVE-2026-20348 — грешки при проверка на размерите в анализатора на XAR позволиха да се предизвика прекомерно заделяне на памет или да се надвишат установените ограничения за сканиране при разопаковане на повредена таблица с съдържание.
- CVE-2025-8088 — в доставената със ClamAV библиотека UnRAR е пренесен upstream корекция. На Windows разделителите на пътища в имената на алтернативни потоци NTFS могат да позволят извличане на данни извън временното каталожно на ClamAV.
В ClamAV 1.4.6 са поправени шест от изброените уязвимости: CVE-2026-20345, CVE-2026-20339, CVE-2026-20346, CVE-2026-20347, CVE-2026-20348 и CVE-2025-8088. Две проблема в обработчика на ZIP — CVE-2026-20337 и CVE-2026-20338 — се отнасят до кода на версия 1.5 и затова не важат за 1.4.
Отделно разработчиците са отстранили дългогодишен проблем със потокобезопасността на командата clamd СТАТИСТИКА. При simultанно изпълнение на сканиране и заявки за статистика, състезанието може да доведе до разкриване на данни от паметта на процеса или срив на демона. Грешката присъства в ClamAV от версия 0.95. Освен това е коригирана обработката на частична запис в сокет при изпращане на големи отговори по STATS. Поправката е включена и в двете нови версии.
За FreeBSD отново работят безопасните операции за преместване в карантина и изтриване на файлове. В версия 1.5.4 допълнително е отстранена изтичането на контекста на OpenSSL при работа с остарели функции за хеширане в определени конфигурации, особено при недостъпност на стандартния доставчик в среда с FIPS. В двете клонове е обновена Rust-зависимостта crossbeam-epoch за отстраняване на предупреждение. RUSTSEC-2026-0204.
ClamAV е кросплатформен безплатен антивирусен пакет и набор от библиотеки за откриване на зловреден софтуер, широко използван в Linux и пощенски сървъри. Проектът се разпространява под лиценз GNU GPLv2.
Източник: linux.org.ru
