သြဂုတ်လ ၇ ရက်နေ့တွင် အခမဲ့ antivirus package ၏ patch ထုတ်ပြန်ချက်များကို ထုတ်ပြန်ခဲ့သည်။ ClamAV 1.5.4 နှင့် 1.4.6ဗားရှင်းအသစ်များသည် လုံခြုံရေးကို အဓိကထားသည်- လက်ရှိ 1.5 branch တွင် CVE ရှစ်ခုကို ပိတ်ထားပြီး ၎င်းတို့အနက် ခြောက်ခုကို support လုပ်ထားသော 1.4 branch တွင်လည်း ပြင်ဆင်ပြီးဖြစ်သည်။ ထို့အပြင်၊ process memory disclosure ကို ဦးတည်စေနိုင်သည့် clamd vulnerability တစ်ခုကိုလည်း ပြင်ဆင်ပြီးဖြစ်သည်။
В ClamAV ၁ အောက်ပါ အားနည်းချက်များကို ပြင်ဆင်ပြီးပါပြီ-
- CVE-2026-20337 — ZIP directory size accounting တွင် အမှားတစ်ခုကြောင့် local file headers များကို index လုပ်သည့်အခါ out-of-bounds heap write ဖြစ်စေနိုင်သည်။ ClamAV ဗားရှင်း 1.5.0–1.5.3 များသည် အားနည်းချက်ရှိသည်။
- CVE-2026-20338 — ZIP directory entry များကို merge လုပ်သည့်အခါ memory management error ကြောင့် အထူးပြုလုပ်ထားသော archive တစ်ခုကို process လုပ်သည့်အခါ memory release မှားယွင်းသွားနိုင်သည်။ ၎င်းသည် 1.5 branch ကိုသာ သက်ရောက်မှုရှိခဲ့သည်။
- CVE-2026-20345 — GPT partition အမည်များကို ပြောင်းလဲသည့်အခါ indexing အမှားတစ်ခုကြောင့် partition ၏ stack-based structure ပြင်ပရှိ data များကို ဖတ်ရှုခြင်း သို့မဟုတ် ရေးသားခြင်းတို့ကို ခွင့်ပြုခဲ့သည်။ ဤပြဿနာသည် ClamAV 0.98.2 ကတည်းက ရှိနေခဲ့သည်။
- CVE-2026-20339 — PESpin unpacker တွင် integer overflow ဖြစ်ခြင်းကြောင့် PE ဖိုင်ကို restore လုပ်သည့်အခါ buffer အရွယ်အစားသေးငယ်ခြင်းကို allocation လုပ်မိစေပြီး out-of-bounds write ဖြစ်စေနိုင်သည်။ ဤအားနည်းချက်သည် ClamAV 0.90 ကတည်းက ရှိနေခဲ့သည်။
- CVE-2026-20346 - PDF parser တွင် integer underflow ကြောင့် မမှန်ကန်သော hexadecimal string ကို ဖတ်ရှုသည့်အခါ လုပ်ငန်းစဉ် ပျက်စီးသွားနိုင်သည်။
- CVE-2026-20347 — Mach-O analyzer ရှိ integer overflow နှင့် undefined behavior vulnerability ကြောင့် အထူးပြုလုပ်ထားသော ဖိုင်တစ်ခုကို scan ဖတ်သည့်အခါ scanner သည် crash ဖြစ်စေနိုင်သည်။
- CVE-2026-20348 — XAR parser ရှိ အရွယ်အစားစစ်ဆေးခြင်းအမှားများသည် ပျက်စီးနေသော အကြောင်းအရာဇယားကို ဖြည်သည့်အခါ မှတ်ဉာဏ်အလွန်အကျွံခွဲဝေခြင်း သို့မဟုတ် စကင်ဖတ်ခြင်းကန့်သတ်ချက်များကို ကျော်လွန်ခြင်းတို့ကို ဖြစ်စေနိုင်သည်။
- CVE-2025-8088 — upstream fix ကို ClamAV မှ ထောက်ပံ့ပေးထားသော UnRAR library သို့ ရွှေ့ပြောင်းလိုက်ပါပြီ။ Windows NTFS အခြား stream အမည်များအတွင်းရှိ path separator များသည် ClamAV ယာယီ directory အပြင်ဘက်ရှိ data များကို ထုတ်ယူနိုင်စေပါသည်။
В ClamAV ၁ ဖော်ပြထားသော အားနည်းချက်များထဲမှ ခြောက်ခုကို ပြင်ဆင်ပြီးပါပြီ- CVE-2026-20345, CVE-2026-20339, CVE-2026-20346, CVE-2026-20347, CVE-2026-20348 и CVE-2025-8088ZIP handler မှာ ပြဿနာနှစ်ခုရှိတယ် - CVE-2026-20337 и CVE-2026-20338 — 1.5 ဘဏ်ခွဲကုဒ်နှင့် သက်ဆိုင်သောကြောင့် 1.4 နှင့် မသက်ဆိုင်ပါ။
သီးခြားစီတွင်၊ developer များသည် command ၏ thread safety နှင့်ပတ်သက်သည့် ရေရှည်ပြဿနာကို ပြင်ဆင်ခဲ့သည်။ clamd စာရင်းအင်းများစာရင်းအင်းများကို တစ်ပြိုင်နက် scan ဖတ်ခြင်းနှင့် query လုပ်သည့်အခါ၊ race condition သည် process memory မှ data ထုတ်ဖော်ခြင်း သို့မဟုတ် daemon crash ဖြစ်ပေါ်စေနိုင်သည်။ ဤ bug ကို ClamAV တွင် version 0.95 မှစ၍ ရှိနေခဲ့သည်။ STATS responses ကြီးများကို ပေးပို့သည့်အခါ partial socket writes ကို ကိုင်တွယ်ခြင်းကိုလည်း ပြင်ဆင်ပြီးဖြစ်သည်။ ဤပြင်ဆင်မှုကို version အသစ်နှစ်ခုလုံးတွင် ထည့်သွင်းထားသည်။
FreeBSD အတွက် ဖိုင်များကို quarantine သို့ ရွှေ့ပြောင်းခြင်းနှင့် ဖျက်ခြင်းအတွက် ဘေးကင်းသောလုပ်ဆောင်ချက်များကို ယခု ပြန်လည်ပံ့ပိုးပေးထားပါသည်။ 1.5.4 သည် အချို့သော configuration များတွင် legacy hashing functions များကို အသုံးပြုသည့်အခါ၊ အထူးသဖြင့် FIPS environment တွင် default provider မရရှိနိုင်သည့်အခါ OpenSSL context leak ကိုလည်း ပြင်ဆင်ပေးပါသည်။ crossbeam-epoch Rust dependency ကို warning တစ်ခုကို ဖြေရှင်းရန် branch နှစ်ခုလုံးတွင် update လုပ်ထားပါသည်။ RUSTSEC-၂၀၂၆-၀၂၀၄.
ClamAV သည် cross-platform၊ အခမဲ့ antivirus suite နှင့် malware detection library suite တစ်ခုဖြစ်ပြီး၊ ကျယ်ကျယ်ပြန့်ပြန့်အသုံးပြုကြသည်။ Linux- နှင့် မေးလ်ဆာဗာများ။ ပရောဂျက်ကို လိုင်စင်အောက်တွင် ဖြန့်ဝေထားသည်။ GNU GPLv2.
source: linux.org.ru
