Am 7. August wurden korrigierte Versionen des freien Antivirenpakets veröffentlicht. ClamAV 1.5.4 und 1.4.6Besonderer Augenmerk wurde in den neuen Versionen auf die Sicherheit gelegt: In der aktuellen Version 1.5 wurden acht CVEs geschlossen, von denen sechs auch in der unterstĂŒtzten Version 1.4 behoben wurden. Zudem wurde ein Problem in clamd behoben, welches zur Offenlegung von Prozessspeicherinhalten fĂŒhren konnte.
Im ClamAV 1.5.4 Die folgenden SicherheitsanfÀlligkeiten wurden behoben:
- CVE-2026-20337 â Ein Fehler bei der GröĂenbestimmung von ZIP-Verzeichnissen konnte wĂ€hrend der Indizierung lokaler Dateikopfzeilen zu einem Schreibvorgang auĂerhalb des zugewiesenen Heap-Puffers fĂŒhren. Betroffene Versionen von ClamAV sind 1.5.0â1.5.3.
- CVE-2026-20338 â Ein Speicherverwaltungsfehler beim ZusammenfĂŒhren von ZIP-VerzeichniseintrĂ€gen konnte zu einer fehlerhaften Freigabe von Speicher bei der Verarbeitung eines speziell gestalteten Archivs fĂŒhren. Betroffen war zudem nur die Version 1.5.
- CVE-2026-20345 â Ein Fehler bei der Indizierung bei der Umwandlung von GPT-Partitionstiteln ermöglichte es, Daten auĂerhalb der im Stack platzierten Partitionstruktur zu lesen oder zu schreiben. Das Problem war seit ClamAV 0.98.2 vorhanden.
- CVE-2026-20339 â Ein ganzzahliges Ăberlaufproblem im PESpin-Entpacker konnte zu einer Zuweisung eines zu kleinen Puffers fĂŒhren, gefolgt von einem Schreibvorgang auĂerhalb dieses Puffers bei der Wiederherstellung einer PE-Datei. Die SicherheitsanfĂ€lligkeit existierte seit ClamAV 0.90.
- CVE-2026-20346 â Ein ganzzahliges Ăberlaufproblem im PDF-Parser konnte zu einem unerwarteten Abschluss des Prozesses beim Lesen einer fehlerhaften hexadezimalen Zeichenfolge fĂŒhren.
- CVE-2026-20347 â Ein ganzzahliges Ăberlaufproblem und undefiniertes Verhalten im Mach-O-Parser konnten zu einem Absturz des Scanners bei der PrĂŒfung einer speziell gestalteten Datei fĂŒhren.
- CVE-2026-20348 â Fehler bei der GröĂenĂŒberprĂŒfung im XAR-Parser ermöglichten es, ĂŒbermĂ€Ăigen Speicher zuzuweisen oder die festgelegten Scan-Grenzen beim Entpacken einer beschĂ€digten InhaltsĂŒbersicht zu ĂŒberschreiten.
- CVE-2025-8088 â In die mit ClamAV gelieferte UnRAR-Bibliothek wurde ein Upstream-Fix ĂŒbertragen. Unter Windows konnten Pfadtrennzeichen innerhalb von Namen alternativer NTFS-Datenströme dazu fĂŒhren, dass Daten auĂerhalb des temporĂ€ren ClamAV-Verzeichnisses extrahiert wurden.
Im ClamAV 1.4.6 Sechs der genannten SicherheitsanfĂ€lligkeiten wurden behoben: CVE-2026-20345, CVE-2026-20339, CVE-2026-20346, CVE-2026-20347, CVE-2026-20348 und CVE-2025-8088. Zwei Probleme im ZIP-Handler â CVE-2026-20337 und CVE-2026-20338 â betreffen den Code der Version 1.5 und sind daher fĂŒr 1.4 nicht relevant.
ZusĂ€tzlich haben die Entwickler ein altes Problem mit der Thread-Sicherheit des Kommandos behoben. clamd STATISTIKEN. Bei gleichzeitiger DurchfĂŒhrung von Scans und Anfragen an die Statistik konnte es zu einer Datenoffenbarung aus dem Anwendungsspeicher oder zum Absturz des Daemons kommen. Der Fehler war in ClamAV seit Version 0.95 vorhanden. Zudem wurde die Verarbeitung von TeilschreibvorgĂ€ngen in den Socket bei der Ăbermittlung groĂer STATS-Antworten behoben. Die Korrektur ist in beiden neuen Versionen enthalten.
FĂŒr FreeBSD funktioniert nun wieder die sichere AusfĂŒhrung von QuarantĂ€nebewegungen und Dateilöschungen. In 1.5.4 wurde auĂerdem ein Leck des OpenSSL-Kontexts bei der Verwendung veralteter Hash-Funktionen in einigen Konfigurationen behoben, insbesondere wenn der Standardanbieter in einer FIPS-Umgebung nicht verfĂŒgbar ist. In beiden Verzweigungen wurde die Rust-AbhĂ€ngigkeit crossbeam-epoch aktualisiert, um eine Warnung zu beseitigen. RUSTSEC-2026-0204.
ClamAV ist ein plattformĂŒbergreifendes, freies Antivirenpaket und eine Sammlung von Bibliotheken zur Erkennung von Malware, das weit verbreitet auf Linux- und Mailservern eingesetzt wird. Das Projekt wird unter der Lizenz GNU GPLv2.
Quelle: linux.org.ru
