ClamAV 1.5.4 և 1.4.6


1

Օգոստոսի 7-ին հրապարակվել են ազատ հակավիրուսային փաթեթի ուղղիչ թողարկումներ։ ClamAV 1.5.4 և 1.4.6Նոր տարբերակներում ուշադրությունը դարձվել է անվտանգության վրա. 1.5 актуальной ветке փակվել է ութ CVE-ներ, որոնցից վեցը նաև ուղղվել են 1.4 աջակցվող գծում։ Բացի այդ, կար վերացման խնդիր clamd-ում, որը կարող էր հանգեցնել գործընթացի հիշողության բովանդակության բացահայտմանը։

Մեույն ClamAV 1.5.4 ուղղվել են հետևյալ kwetsbaarheid-ները։

  • CVE-2026-20337 — ZIP ֆայլերի ֆոլդերի չափի հաշվարկի սխալը կարող էր հանգեցնել ստանձնած բուֆերի սահմաններից դուրս գրառման ժամանակ։ Բրենդավորված ClamAV 1.5.0–1.5.3 տարբերակները վտանգված են։
  • CVE-2026-20338 — ZIP ֆրբերիկայով տվյալների հավաքման հիշողության կառավարման սխալը կարող էր հանգեցնել վնասակար ձևամբ արած արխիվի մշակման ժամանակ հիշողության սխալ ազատման։ Նույնիսկ 1.5-իս գծում էր առաջացել։
  • CVE-2026-20345 — GPT բաժինների վերափոխման ընթացքում ինդեքսավորման սխալը թույլ էր տալիս ընթերցել կամ գրել տվյալներ բաժանի կառուցվածքից դուրս, որը եղել է ստ էն ClamAV 0.98.2-ից սկսած։
  • CVE-2026-20339 — PESpin մեջ սխալը կարող էր հանգեցնել չափից փոքր բուֆերի հատկացման, այնուհետև դուրս գրառման, երբ վերականգնում էին PE ֆայլը։ Վտանգված է ClamAV 0.90-ից սկսած։
  • CVE-2026-20346 — PDF վերլուծաբառարանում ներառված ամբողջական թվային թափանցման սխալը պարզապես չէր դրամադրում գործընթացի ավարտը սխալ գլուխը ներքո։
  • CVE-2026-20347 — Mach-O վերլուծություն մեջ ամբողջական թվերի թափանցման և անորոշ վարքի խնդիրը կարող էր հանգեցնել սկանավորման գործընթացի ավարտին, երբ ստուգվում էր հատուկ կազմված ֆայլը։
  • CVE-2026-20348 — XAR վերլուծաբառարանում չափերի ստուգման սխալները թույլ էին տալիս հետագայում չափազանց շատ հիշողության հատկացում կատարել, կամ գերազանցել սահմանափակ ժողովրդավարությունը՝ վնասված բովանդակային սեղան ընդունելիս։
  • CVE-2025-8088 — ClamAV-ի հետ ուղարկված UnRAR գրադարանին ավելացվել է upstream ուղղել։ Windows-ում NTFS-ի այլընտրանքային հոսքերի անվանումներում ճանապարհների բաժանողները կարող էին թույլ տալ տվյալների բացարձակ դուրս փոխադրման ClamAV ժամանակավոր գրադարանում։

Մեույն ClamAV 1.4.6 ուղղվել են վերը նշված վեց ու անընթացություններին։ CVE-2026-20345, CVE-2026-20339, CVE-2026-20346, CVE-2026-20347, CVE-2026-20348 և CVE-2025-8088Դու թուղթ ZIP պրոբլեմները՝ CVE-2026-20337 և CVE-2026-20338 — վերաբերում են 1.5 գծի կոդին և հետեւաբար 1.4-ի համար արդիական չեն։

Աննշան մշակողները լուծել են ոչ ռազմավարական խնդիր, clamd STATS. Միաժամյա սկանավորման և վիճակագրության խնդրանքների կատարումը կարող էր վերադառնալ դեպի գործընթացային հիշողություն կամ դեյման ընկղումների։ Սխալը սկսել է ClamAV 0.95-ից։ Այնպես ևս ուղղվել է STATS-ի մեծ պատասխանների պատյանների մասերի հոսանքի սխալը։ Ուղղումը ներառված է երկու նոր տարբերակներում։

FreeBSD-ի համար վերականգնվել է անվտանգության միջոցով կարճ համակարգում ֆայլերի տեղափոխման և ջնջման գործողություններ: 1.5.4-ում լրացուցիչ վերացվել է OpenSSL-ի կոնտեքստի արտահոսքը որոշ կոնֆիգուրացումներում հին հեշման ֆունկցիաների օգտագործման ժամանակ, մասնավորապես, երբ ստանդարտ մատակարարն անջատված է FIPS միջավայրում: Երկու ճյուղերում թարմացվել է Rust-ով կախված crossbeam-epoch-ը նախազգուշացման վերացման համար, RUSTSEC-2026-0204.

ClamAV-ը բազմաբես դիստրիբուտորային ազատ հակավիրուսային փաթեթ և գրքի հավաքածու է, որը լայնորեն օգտագործվում է Linux և փոստի servers-ում: Նախագիծը տարածվում է GNU GPLv2.

Ընտանիք: linux.org.ru

Գնել հուսալի հյուրընկալում DDoS պաշտպանությամբ, VPS VDS սերվերներով 🔥 Գնել հուսալի հյուրընկալում DDoS պաշտպանությամբ, VPS VDS սերվերներով | ProHoster