ClamAV 1.5.4 ja 1.4.6


1

7. augustil avaldati tasuta viirusetÔrje paketi parandused ClamAV 1.5.4 ja 1.4.6. Uute versioonide peamine fookus on turvalisusel: aktuaalses 1.5 versioonis on suletud kaheksa CVE-d, millest kuus on samuti parandatud toetatud 1.4 versioonis. Lisaks on lahendatud probleem clamd'is, mis vÔis viia protsessi mÀlusisalduse avalikustamiseni.

Uues ClamAV 1.5.4 parandatud jÀrgmised haavatavused:

  • CVE-2026-20337 — ZIP katalooge suuruse arvestamise viga vĂ”is pĂ”hjustada mĂ€lu ĂŒletĂ€itumise, kui indekseerida kohalike failide pĂ€iseid. Haavatavad versioonid ClamAV 1.5.0–1.5.3.
  • CVE-2026-20338 — mĂ€luhaldusprobleem ZIP katalooge ĂŒhendades vĂ”is viia vale mĂ€lu vabastamiseni, kui töödelda spetsiaalselt loodud arhiveeritud faili. See puudutas ainult 1.5 versiooni.
  • CVE-2026-20345 — indekseerimisviga GPT jaotuste nimede konverteerimisel lubas lugeda vĂ”i kirjutada andmeid vĂ€ljaspool jaotuse struktuuri, mis asus virnas. Probleem oli olemas alates ClamAV 0.98.2-st.
  • CVE-2026-20339 — tĂ€isarvude ĂŒletĂ€itumine PESpin'i dekompressor pĂ”hjustas liiga vĂ€ikese puhvri eraldamise ja sellele jĂ€rgnenud kirjutamise puhvri piiridest vĂ€lja, kui taastati PE-fail. Haavatavus oli olemas alates ClamAV 0.90-st.
  • CVE-2026-20346 — tĂ€isarvude ĂŒletĂ€itumine PDF-analyzer'is vĂ”is pĂ”hjustada protsessi kokkujooksmise, kui loeti vale kuhexakoodiga stringi.
  • CVE-2026-20347 — tĂ€isarvude ĂŒletĂ€itumine ja ettearvamatu kĂ€itumine Mach-O analĂŒsaatoris vĂ”isid pĂ”hjustada skanneri kokkuvarisemise, kui kontrolliti spetsiaalselt loodud faili.
  • CVE-2026-20348 — suuruste kontrollimise vead XAR analĂŒsaatoris vĂ”isid pĂ”hjustada ĂŒlemÀÀrast mĂ€lu eraldamist vĂ”i ĂŒletada seadistatud skaneerimise piiranguid, kui töötati katkise sisu tabeliga.
  • CVE-2025-8088 — ClamAV-le kaasasolevasse UnRAR teeki on kantud allika parandused. Windowsis vĂ”isid NTFS alternatiivsete voogude nimedes olevad tee eraldajad lubada andmete ekstraktsiooni ClamAV ajutisest kataloogist vĂ€ljapoole.

Uues ClamAV 1.4.6 parandatud kuus loetletud haavatavust: CVE-2026-20345, CVE-2026-20339, CVE-2026-20346, CVE-2026-20347, CVE-2026-20348 ja CVE-2025-8088. Kaks ZIP töötleja probleemi - CVE-2026-20337 ja CVE-2026-20338 — kuuluvad 1.5 versiooni koodi ja seetĂ”ttu ei ole need 1.4 jaoks olulised.

Eraldi on arendajad lahendanud pikaajalise probleemide voogude turvalisuse osas. clamd STATISTIKA. Samal ajal, kui kÀivitati skaneerimine ja statistika pÀringud, vÔis tÔrge pÔhjustada andmete lekkimist protsessi mÀlust vÔi demon nÔrgenemist. Viga esines ClamAV-s alates versioonist 0.95. Samuti on parandatud osalise kirjutamise töötlemist soketis suurte STATS vastuste saatmisel. Parandus on kaasatud mÔlemasse uude versiooni.

FreeBSD-le on taas vÔimalik ohutult teostada karantiini liikumise ja failide kustutamise operatsioone. Versioonis 1.5.4 on samuti kÔrvaldatud OpenSSL konteksti leke, mis esines vananenud hashimisfunktsioonide kasutamisel teatud konfiguratsioonides, sealhulgas standardse teenusepakkuja puudumisel FIPSi keskkonnas. MÔlemas haru on vÀrskendatud Rust sÔltuvust crossbeam-epoch, et kÔrvaldada hoiatus. RUSTSEC-2026-0204.

ClamAV on platvormideĂŒlene tasuta viirusetĂ”rjeprogramm ja raamatukogude kogum kahjuliku tarkvara avastamiseks, mida kasutatakse laialdaselt Linuxi ja postiserverites. Projekt levib litsentsi alusel GNU GPLv2.

Allikas: linux.org.ru

Osta usaldusvÀÀrne hostimine veebilehtede jaoks DDoS-i kaitsega, VPS VDS serverid đŸ”„ Osta usaldusvÀÀrne hostimine veebilehtede jaoks DDoS-i kaitsega, VPS VDS serverid | ProHoster