Le 7 août, des mises à jour correctives du paquet antivirus libre ont été publiées ClamAV 1.5.4 et 1.4.6. Les nouvelles versions se concentrent principalement sur la sécurité : la branche actuelle 1.5 a corrigé huit CVE, dont six ont également été corrigés dans la branche supportée 1.4. De plus, un problÚme dans clamd a été résolu, ce qui pouvait entraßner la divulgation du contenu de la mémoire du processus.
Dans ClamAV 1.5.4 les vulnérabilités suivantes ont été corrigées :
- CVE-2026-20337 â une erreur de calcul de la taille du rĂ©pertoire ZIP pouvait entraĂźner une Ă©criture au-delĂ de la mĂ©moire allouĂ©e dans le tampon lors de l'indexation des en-tĂȘtes de fichiers locaux. Sont vulnĂ©rables les versions ClamAV 1.5.0 Ă 1.5.3.
- CVE-2026-20338 â une erreur de gestion de la mĂ©moire lors de la fusion des enregistrements de rĂ©pertoire ZIP pouvait entraĂźner une libĂ©ration incorrecte de la mĂ©moire lors du traitement d'une archive spĂ©cialement conçue. Cela ne concernait que la branche 1.5.
- CVE-2026-20345 â une erreur d'indexation lors de la conversion des noms de partitions GPT permettait de lire ou d'Ă©crire des donnĂ©es au-delĂ de la structure de partition situĂ©e dans la pile. Le problĂšme Ă©tait prĂ©sent depuis ClamAV 0.98.2.
- CVE-2026-20339 â un dĂ©bordement d'entier dans le dĂ©compresseur PESpin pouvait entraĂźner l'allocation d'un tampon trop petit avec une Ă©criture au-delĂ de celui-ci lors de la rĂ©cupĂ©ration d'un fichier PE. La vulnĂ©rabilitĂ© existait depuis ClamAV 0.90.
- CVE-2026-20346 â un dĂ©bordement d'entier vers le bas dans l'analyseur PDF pouvait provoquer une fermeture anormale du processus lors de la lecture d'une chaĂźne hexadĂ©cimale incorrecte.
- CVE-2026-20347 â un dĂ©bordement d'entier et un comportement indĂ©fini dans l'analyseur Mach-O pouvaient entraĂźner l'arrĂȘt du scanner lors de la vĂ©rification d'un fichier spĂ©cialement conçu.
- CVE-2026-20348 â des erreurs de vĂ©rification de taille dans l'analyseur XAR pouvaient entraĂźner une allocation excessive de mĂ©moire ou un dĂ©passement des limites de numĂ©risation lors de la dĂ©compression d'une table de contenu corrompue.
- CVE-2025-8088 â un correctif en amont a Ă©tĂ© intĂ©grĂ© dans la bibliothĂšque UnRAR livrĂ©e avec ClamAV. Sur Windows, les sĂ©parateurs de chemin dans les noms de flux alternatifs NTFS pouvaient permettre d'extraire des donnĂ©es en dehors du rĂ©pertoire temporaire de ClamAV.
Dans ClamAV 1.4.6 six des vulnĂ©rabilitĂ©s listĂ©es ont Ă©tĂ© corrigĂ©es : CVE-2026-20345, CVE-2026-20339, CVE-2026-20346, CVE-2026-20347, CVE-2026-20348 et CVE-2025-8088. Deux problĂšmes du gestionnaire ZIP â CVE-2026-20337 et CVE-2026-20338 â concernent le code de la branche 1.5 et ne sont donc pas pertinents pour 1.4.
Les dĂ©veloppeurs ont Ă©galement rĂ©solu un ancien problĂšme de sĂ©curitĂ© des threads de la commande clamd STATISTIQUES. Lors de l'exĂ©cution simultanĂ©e d'analyses et de requĂȘtes de statistiques, une course pourrait conduire Ă la divulgation de donnĂ©es de la mĂ©moire du processus ou Ă l'arrĂȘt du dĂ©mon. Cette erreur Ă©tait prĂ©sente dans ClamAV depuis la version 0.95. Le traitement des Ă©critures partielles dans la socket lors de l'envoi de grandes rĂ©ponses STATS a Ă©galement Ă©tĂ© corrigĂ©. Cette correction est incluse dans les deux nouvelles versions.
Pour FreeBSD, le fonctionnement sécurisé des opérations de déplacement en quarantaine et de suppression de fichiers est à nouveau opérationnel. Dans la version 1.5.4, une fuite de contexte OpenSSL lors de l'utilisation de fonctions de hachage obsolÚtes dans certaines configurations a été corrigée, en particulier lorsque le fournisseur standard est indisponible dans un environnement avec FIPS. Dans les deux branches, la dépendance Rust crossbeam-epoch a été mise à jour pour éliminer l'avertissement. RUSTSEC-2026-0204.
ClamAV est un package antivirus libre et multiplateforme et un ensemble de bibliothÚques pour la détection de logiciels malveillants, largement utilisé sur des serveurs Linux et de messagerie. Le projet est distribué sous la licence GNU GPLv2.
Source : linux.org.ru
