Den 7. august blev der udgivet patch-udgivelser af den gratis antiviruspakke. ClamAV 1.5.4 og 1.4.6De nye versioner fokuserer på sikkerhed: otte CVE'er er blevet lukket i den nuværende 1.5-gren, hvoraf seks også er blevet rettet i den understøttede 1.4-gren. Derudover er en clamd-sårbarhed, der kunne føre til afsløring af proceshukommelse, blevet rettet.
В ClamAV 1.5.4 Følgende sårbarheder er blevet rettet:
- CVE-2026-20337 — En fejl i beregningen af ZIP-mappestørrelsen kan føre til en heap-skrivning uden for grænserne ved indeksering af lokale filheadere. ClamAV-versionerne 1.5.0–1.5.3 er sårbare.
- CVE-2026-20338 — En hukommelseshåndteringsfejl ved sammenlægning af ZIP-mappeposter kunne føre til forkert hukommelsesfrigivelse ved behandling af et specialudformet arkiv. Dette påvirkede kun 1.5-grenen.
- CVE-2026-20345 — En indekseringsfejl under konvertering af GPT-partitionsnavne tillod læsning eller skrivning af data uden for partitionens stakbaserede struktur. Dette problem har været til stede siden ClamAV 0.98.2.
- CVE-2026-20339 — Et heltalsoverløb i PESpin-udpakkeren kunne føre til allokering af en for lille buffer, efterfulgt af en skrivning uden for grænserne ved gendannelse af en PE-fil. Sårbarheden eksisterede siden ClamAV 0.90.
- CVE-2026-20346 - Et heltalsunderløb i PDF-parseren kan forårsage et procesnedbrud ved læsning af en ugyldig hexadecimal streng.
- CVE-2026-20347 — En sårbarhed i forbindelse med heltalsoverløb og udefineret adfærd i Mach-O-analysatoren kan forårsage, at scanneren går ned, når der scannes en specialudformet fil.
- CVE-2026-20348 — Størrelseskontrolfejl i XAR-parseren kan forårsage overallokering af hukommelse eller overskride scanningsgrænser ved udpakning af en beskadiget indholdsfortegnelse.
- CVE-2025-8088 — upstream-rettelsen er blevet flyttet til UnRAR-biblioteket, der følger med ClamAV. Windows Stiseparatorer i alternative NTFS-strømnavne kan tillade, at data udtrækkes ud over den midlertidige ClamAV-mappe.
В ClamAV 1.4.6 Seks af de anførte sårbarheder er blevet rettet: CVE-2026-20345, CVE-2026-20339, CVE-2026-20346, CVE-2026-20347, CVE-2026-20348 и CVE-2025-8088To problemer med ZIP-håndtereren - CVE-2026-20337 и CVE-2026-20338 — vedrører 1.5-grenkoden og er derfor ikke relevante for 1.4.
Separat løste udviklerne et langvarigt problem med kommandoens trådsikkerhed. clamd STATISTIKNår man scanner og forespørger statistik samtidigt, kan en kapløbstilstand føre til dataafsløring fra proceshukommelsen eller et daemon-nedbrud. Denne fejl har været til stede i ClamAV siden version 0.95. Håndteringen af delvise socket-skrivninger, når der sendes store STATS-svar, er også blevet rettet. Rettelsen er inkluderet i begge nye versioner.
Sikre operationer til at flytte filer til karantæne og slette dem understøttes nu igen for FreeBSD. 1.5.4 retter også en OpenSSL-kontekstlækage ved brug af ældre hashingfunktioner i nogle konfigurationer, især når standardudbyderen ikke er tilgængelig i et FIPS-miljø. Crossbeam-epoch Rust-afhængigheden er blevet opdateret i begge grene for at løse en advarsel. RUSTSEC-2026-0204.
ClamAV er en gratis antiviruspakke og malware-detektionspakke på tværs af platforme, der er meget udbredt i Linux- og mailservere. Projektet distribueres under licensen GNU GPLv2.
Kilde: linux.org.ru
