ClamAV 1.5.4 e 1.4.6


1

Il 7 agosto sono stati pubblicati aggiornamenti correttivi per il pacchetto antivirus open source ClamAV 1.5.4 e 1.4.6. L'attenzione principale nelle nuove versioni è stata posta sulla sicurezza: nella versione attuale 1.5 sono state chiuse otto vulnerabilità CVE, sei delle quali sono state corretti anche nella versione supportata 1.4. Inoltre, è stato risolto un problema nel clamd che poteva portare alla rivelazione del contenuto della memoria del processo.

In ClamAV 1.5.4 sono state risolte le seguenti vulnerabilità:

  • CVE-2026-20337 — un errore nel conteggio della dimensione della directory ZIP poteva portare a una scrittura oltre il buffer allocato nella heap durante l'indicizzazione delle intestazioni locali dei file. Le versioni vulnerabili di ClamAV vanno da 1.5.0 a 1.5.3.
  • CVE-2026-20338 — un errore di gestione della memoria durante la fusione delle voci della directory ZIP poteva portare a un rilascio errato della memoria durante l'elaborazione di un archivio appositamente creato. Ha interessato solo la versione 1.5.
  • CVE-2026-20345 — un errore di indicizzazione durante la conversione dei nomi delle partizioni GPT permetteva di leggere o scrivere dati al di fuori della struttura di partizione posizionata nello stack. Il problema era presente a partire da ClamAV 0.98.2.
  • CVE-2026-20339 — un overflow di interi nel decompressore PESpin poteva portare a un'allocazione di un buffer troppo piccolo con successiva scrittura oltre il suo limite durante il recupero di un file PE. La vulnerabilità esisteva a partire da ClamAV 0.90.
  • CVE-2026-20346 — un overflow di interi in giù nel parser PDF poteva causare un'interruzione anomala del processo durante la lettura di una stringa esadecimale non valida.
  • CVE-2026-20347 — un overflow di interi e un comportamento non definito nel parser Mach-O potevano causare il crash dello scanner durante il controllo di un file appositamente creato.
  • CVE-2026-20348 — errori di controllo delle dimensioni nel parser XAR permettevano di provocare un'eccessiva allocazione di memoria o di superare i limiti di scansione impostati durante la decompressione di una tabella dei contenuti danneggiata.
  • CVE-2025-8088 — è stata trasferita nella libreria UnRAR fornita con ClamAV una correzione upstream. Su Windows, i separatori di percorso all'interno dei nomi dei flussi alternativi NTFS potevano consentire l'estrazione dei dati al di fuori della cartella temporanea di ClamAV.

In ClamAV 1.4.6 sono state corrette sei delle vulnerabilità elencate: CVE-2026-20345, CVE-2026-20339, CVE-2026-20346, CVE-2026-20347, CVE-2026-20348 e CVE-2025-8088. Due problemi del gestore ZIP — CVE-2026-20337 e CVE-2026-20338 — appartengono al codice della versione 1.5 e quindi non sono rilevanti per 1.4.

In modo separato, gli sviluppatori hanno risolto un problema di thread safety a lungo termine del team clamd STATS. Durante l'esecuzione simultanea della scansione e delle richieste di statistica, una competizione poteva portare a rivelazioni di dati dalla memoria del processo o al crash del demone. L'errore era presente in ClamAV dalla versione 0.95. È stata inoltre corretta la gestione della scrittura parziale nel socket durante l'invio di risposte STATS di grandi dimensioni. La correzione è inclusa in entrambe le nuove versioni.

Per FreeBSD, le operazioni sicure di spostamento in quarantena e cancellazione di file funzionano nuovamente. Nella versione 1.5.4 è stata inoltre corretta una perdita di contesto OpenSSL nell'uso di funzioni di hashing obsolete in alcune configurazioni, in particolare quando il provider standard non è disponibile in un ambiente FIPS. In entrambe le versioni, è stata aggiornata la dipendenza di Rust crossbeam-epoch per rimuovere un avviso. RUSTSEC-2026-0204.

ClamAV è un pacchetto antivirus open source multipiattaforma e un insieme di librerie per la rilevazione di malware, ampiamente utilizzato nei server Linux e di posta. Il progetto è distribuito con licenza GNU GPLv2.

Fonte: linux.org.ru

Acquista hosting affidabile per siti web con protezione DDoS, VPS VDS server 🔥 Acquista hosting affidabile per siti web con protezione DDoS, VPS VDS server | ProHoster