La empresa Cisco ha publicado nuevas versiones de su paquete antivirus gratuito ClamAV 1.4.6 y 1.5.4, que corrigen vulnerabilidades, algunas de las cuales pueden permitir la ejecución de código por un atacante al escanear contenido específicamente diseñado.
- CVE-2026-20337 — escritura fuera del límite del búfer al procesar encabezados ZIP especialmente diseñados.
- CVE-2026-20345 — desbordamiento de búfer al leer y escribir al procesar nombres de secciones GPT incorrectos.
- CVE-2026-20339 — desbordamiento entero en el descompresor PESpin, lo que conduce a la escritura fuera del límite del búfer al iterar sobre un archivo PE.
- CVE-2026-20338 — acceso a la memoria después de haberla liberado en el manejador de archivos ZIP.
- CVE-2026-20346 — desbordamiento entero en el analizador del formato PDF.
- CVE-2026-20347 — desbordamiento entero en el analizador de archivos ejecutables en formato Mach-O.
- CVE-2026-20348 — agotamiento de la memoria disponible al analizar archivos especialmente diseñados en formato XAR.
- CVE-2025-8088 — extracción de archivos fuera del directorio temporal raíz al procesar archivos RAR especialmente diseñados en la plataforma Windows.
Fuente: opennet.ru
