Cisco a publié de nouvelles versions de sa suite antivirus gratuite ClamAV, ClamAV 1.4.6 et 1.5.4, qui corrigent des vulnérabilités, dont certaines pourraient permettre l'exécution de code par un attaquant lors de l'analyse de contenu spécialement conçu.
- CVE-2026-20337 - Vulnérabilité d'écriture hors limites lors du traitement d'en-têtes d'archives ZIP spécialement conçus.
- CVE-2026-20345 – Dépassement de tampon lors de l'écriture et de la lecture lors de la gestion de noms de partition GPT invalides.
- CVE-2026-20339 - Un dépassement d'entier dans le décompresseur PESpin conduit à une écriture hors limites lors de l'exécution d'un fichier PE.
- CVE-2026-20338 - Vulnérabilité d'accès après libération dans le gestionnaire d'archives ZIP.
- CVE-2026-20346 - Dépassement d'entier dans l'analyseur PDF.
- CVE-2026-20347 - Dépassement d'entier dans l'analyseur exécutable Mach-O.
- CVE-2026-20348 - Épuisement de la mémoire disponible lors de l'analyse de fichiers XAR spécialement conçus.
- CVE-2025-8088 - Extraction de fichiers vers une zone située en dehors de la racine du répertoire temporaire lors du traitement d'archives RAR spécialement conçues sur la plateforme Windows.
Source: opennet.ru
