8-р сарын 7-нд үнэгүй вирусны эсрэг багцын нөхөөс хувилбарууд нийтлэгдсэн. ClamAV 1.5.4 ба 1.4.6Шинэ хувилбарууд нь аюулгүй байдалд анхаарлаа хандуулж байна: одоогийн 1.5 салбарт найман CVE хаагдсан бөгөөд тэдгээрийн зургаа нь дэмжигдсэн 1.4 салбарт засагдсан. Нэмж дурдахад, процессын санах ойг задруулахад хүргэж болзошгүй clamd эмзэг байдлыг зассан.
В Clam AV 1.5.4 Дараах эмзэг байдлыг зассан:
- CVE-2026-20337 — ZIP сангийн хэмжээний бүртгэлд гарсан алдаа нь орон нутгийн файлын толгой хэсгийг индексжүүлэх үед хязгаараас гадуур овоолгын бичлэг хийхэд хүргэж болзошгүй. ClamAV хувилбарууд 1.5.0–1.5.3 нь эмзэг байдаг.
- CVE-2026-20338 — ZIP сангийн оруулгуудыг нэгтгэх үед гарсан санах ойн удирдлагын алдаа нь тусгайлан бүтээсэн архивыг боловсруулах үед санах ойг буруу суллахад хүргэж болзошгүй. Энэ нь зөвхөн 1.5 салбарт нөлөөлсөн.
- CVE-2026-20345 — GPT хуваалтын нэрийг хөрвүүлэх үед индексжүүлэх алдаа гарсан нь хуваалтын стек дээр суурилсан бүтцийн гаднах өгөгдлийг унших эсвэл бичих боломжийг олгосон. Энэ асуудал ClamAV 0.98.2 хувилбараас хойш гарч ирсэн.
- CVE-2026-20339 — PESpin задлагч дахь бүхэл тоо хэтрэх нь PE файлыг сэргээх үед хэмжээ багатай буфер хуваарилах, дараа нь хязгаараас гадуур бичихэд хүргэж болзошгүй. Эмзэг байдал нь ClamAV 0.90 хувилбараас хойш оршин байсан.
- CVE-2026-20346 - PDF парсер дахь бүхэл тоон урсгал нь буруу арван зургаатын тэмдэгт мөрийг унших үед процессын гацалт үүсгэж болзошгүй.
- CVE-2026-20347 — Mach-O анализатор дахь бүхэл тооны халилт болон тодорхойлогдоогүй зан үйлийн эмзэг байдал нь тусгайлан бүтээсэн файлыг сканнердах үед сканнер гацахад хүргэж болзошгүй.
- CVE-2026-20348 — XAR парсер дахь хэмжээг шалгах алдаа нь эвдэрсэн агуулгын хүснэгтийг задлах үед санах ойн хэт хуваарилалтад хүргэж эсвэл сканнердах хязгаараас хэтэрч болзошгүй.
- CVE-2025-8088 — дээд урсгалын засварыг ClamAV-тай хамт ирсэн UnRAR сан руу зөөсөн. Windows NTFS-ийн өөр урсгалын нэрс доторх зам тусгаарлагч нь ClamAV түр зуурын сангаас гадна өгөгдлийг гаргаж авах боломжийг олгодог.
В Clam AV 1.4.6 Жагсаалтад орсон эмзэг байдлын зургаа нь засагдсан: CVE-2026-20345, CVE-2026-20339, CVE-2026-20346, CVE-2026-20347, CVE-2026-20348 и CVE-2025-8088ZIP боловсруулагчтай холбоотой хоёр асуудал - CVE-2026-20337 и CVE-2026-20338 — 1.5 салбар кодтой холбоотой тул 1.4-т хамааралгүй.
Тус тусад нь хөгжүүлэгчид командын урсгалын аюулгүй байдлын талаар удаан хугацаанд байсаар ирсэн асуудлыг зассан. clamd-н статистикСтатистикийг нэгэн зэрэг сканнердах болон асуух үед уралдааны нөхцөл байдал нь процессын санах ойгоос өгөгдөл задрахад эсвэл демон гацахад хүргэж болзошгүй юм. Энэ алдаа нь ClamAV дээр 0.95 хувилбараас хойш гарч ирсэн. Их хэмжээний STATS хариулт илгээх үед сокет дээрх хэсэгчилсэн бичвэрүүдийг зохицуулах асуудлыг мөн зассан. Энэхүү засварыг хоёр шинэ хувилбарт оруулсан болно.
Файлуудыг хорио цээрт шилжүүлэх болон устгах аюулгүй үйлдлүүдийг FreeBSD дээр дахин дэмжиж байна. 1.5.4 нь зарим тохиргоонд уламжлалт хэш функцийг ашиглах үед, ялангуяа анхдагч үйлчилгээ үзүүлэгч FIPS орчинд байхгүй үед OpenSSL контекст алдагдлыг зассан. Анхааруулгыг шийдвэрлэхийн тулд crossbeam-epoch Rust хамаарлыг хоёр салбарт шинэчилсэн. RUSTSEC-2026-0204.
ClamAV нь олон платформтой, үнэгүй вирусны эсрэг програм хангамжийн багц болон хортой програм хангамж илрүүлэх номын сангийн багц юм. Linux- болон шуудангийн серверүүд. Төслийг лицензийн дагуу түгээдэг GNU GPLv2.
Эх сурвалж: linux.org.ru
