7. augustil avaldati tasuta antiviiruspaketi paranduste vÀljalasked ClamAV 1.5.4 ja 1.4.6. Uute versioonide peamine tÀhelepanu on keskendunud turvalisusele: versioonis 1.5 on suletud kaheksa CVE-d, millest kuus on parandatud ka toetatavas versioonis 1.4. Lisaks on lahendatud probleem clamd-is, mis vÔis viia protsessi mÀlu sisu avalikuks muutumiseni.
V ClamAV 1.5.4 parandatud jÀrgmised haavatavused:
- CVE-2026-20337 â ZIP katalooge suuruse arvestamise viga vĂ”is pĂ”hjustada selle, et kohalike failide pĂ€iste indekseerimise kĂ€igus kirjutati mĂ€lu kuhja, mis oli eraldatud. Haavatavad versioonid ClamAV 1.5.0â1.5.3.
- CVE-2026-20338 â mĂ€lu haldamise viga ZIP kataloogide rekordite ĂŒhinemise ajal vĂ”is pĂ”hjustada vale mĂ€lu vabastamise specialiseeritud arhivi töötlemisel. See puudutas ainult versiooni 1.5.
- CVE-2026-20345 â indeksimisviga GPT jagunemiste nimede muutmisel vĂ”imaldas lugeda vĂ”i kirjutada andmeid jagunemise struktuuri piiridest, mis asus kuhjas. Probleem ilmnes alates ClamAV 0.98.2.
- CVE-2026-20339 â tĂ€isarvuline ĂŒlevool PESpin-i dekompressoris vĂ”is viia liiga vĂ€ikese puhfrini, mille tulemusena kirjutati see ĂŒle PE-faili taastamise kĂ€igus. Haavatavus eksisteeris alates ClamAV 0.90.
- CVE-2026-20346 â PDF analĂŒsaatoris tekkiv tĂ€isarvuline ĂŒlevool vĂ”is pĂ”hjustada protsessi kokkuvarisemise vale kuusnurkse stringi lugemisel.
- CVE-2026-20347 â tĂ€isarvuline ĂŒlevool ja mÀÀratlemata kĂ€itumine Mach-O analĂŒsaatoris vĂ”isid pĂ”hjustada skaneerimise kokkuvarisemise spetsiaalselt koostatud faili kontrollimisel.
- CVE-2026-20348 â suuruse kontrollimise vead XAR analĂŒsaatoris vĂ”imaldasid pĂ”hjustada ĂŒlemÀÀrast mĂ€lu eraldamist vĂ”i ĂŒletada skaneerimisepiire kahjustatud sisu tabeli dekompressimisel.
- CVE-2025-8088 â ClamAV-sse pakutav UnRAR teek on saanud upstream paranduse. Windowsis vĂ”isid NTFS-i alternatiivsete voogude nimekaardid lubada andmete vĂ€ljavĂ”tmist ClamAV ajutise katalooge ĂŒletavalt.
V ClamAV 1.4.6 parandatud kuus loetletud haavatavust: CVE-2026-20345, CVE-2026-20339, CVE-2026-20346, CVE-2026-20347, CVE-2026-20348 ja CVE-2025-8088. Kaks ZIP töötlemise probleemi â CVE-2026-20337 ja CVE-2026-20338 â kuuluvad versioonide 1.5 koodi ja seega ei ole 1.4 jaoks aktuaalsed.
Erakordselt lahendasid arendajad vana probleemiga, mis puudutab terviklikkust. clamd STATISTIKA. Kui skannimine ja statistiliste pÀringute tÀitmine toimusid samaaegselt, vÔis vÔidusÔit viia protsessi mÀlust andmete lekkele vÔi demonite kokkuvarisemisele. Viga esines ClamAV versioonist 0.95 alates. Samuti on parandatud osaliste kirjutiste kÀsitlemist soketis suurte STATISTIKA vastuste saatmisel. Parandus on lisatud mÔlemasse uude versiooni.
FreeBSD-s töötab taas failide karantiini ja kustutamise turvaline töötlus. Versioonis 1.5.4 on tÀiendavalt eemaldatud OpenSSL konteksti leke mÔnedes konfiguratsioonides, eriti kui standardne pakkuja ei ole FIPS-iga keskkonnas saadaval. MÔlemas haru on vÀrskendatud Rust sÔltuvus crossbeam-epoch hoiatuse kÔrvaldamiseks. RUSTSEC-2026-0204.
ClamAV on platvormidevaheline avatud lÀhtekoodiga viirusetÔrjepakett ja raamatukogude kogum pahavara tuvastamiseks, mida kasutatakse laialdaselt Linuxi ja meiliserverites. Projekt on litsentsitud GNU GPLv2.
Allikas: linux.org.ru
