Op 7 augustus zijn correctieve versies van het gratis antiviruspakket gepubliceerd. ClamAV 1.5.4 en 1.4.6In de nieuwe versies ligt de nadruk op beveiliging: in de actuele tak 1.5 zijn acht CVE's opgelost, zes daarvan zijn ook verholpen in de ondersteunde tak 1.4. Bovendien is er een probleem in clamd opgelost dat kon leiden tot het onthullen van de inhoud van het geheugengegevensproces.
In ClamAV 1.5.4 de volgende kwetsbaarheden zijn verholpen:
- CVE-2026-20337 — een fout in de grootteberekening van ZIP-mappen kon leiden tot schrijven buiten de toegewezen heapbuffer bij het indexeren van lokale bestandshoofden. Kwetsbare versies zijn ClamAV 1.5.0–1.5.3.
- CVE-2026-20338 — een geheugenbeheersfout bij het samenvoegen van ZIP-maprecords kon leiden tot onjuiste vrijgave van geheugen bij het verwerken van een speciaal gevormd archief. Betrof alleen de tak 1.5.
- CVE-2026-20345 — een indexeerfout bij het omzetten van GPT-partitietitels maakte het mogelijk om gegevens buiten de partitiebasisstructuur, die in de stack was geplaatst, te lezen of te schrijven. Het probleem was aanwezig vanaf ClamAV 0.98.2.
- CVE-2026-20339 — een integer overflow in de PESpin-decompressor kon leiden tot het toewijzen van een te kleine buffer met een daaropvolgende schrijfoperatie buiten deze buffer bij het herstellen van een PE-bestand. De kwetsbaarheid bestond vanaf ClamAV 0.90.
- CVE-2026-20346 — een downward integer overflow in de PDF-analisator kon een crash van het proces veroorzaken bij het lezen van een onjuiste hexadecimale tekenreeks.
- CVE-2026-20347 — een integer overflow en onvoorspelbaar gedrag in de Mach-O-analisator konden leiden tot een crash van de scanner bij het controleren van een speciaal gevormd bestand.
- CVE-2026-20348 — fouten in de groottecontrole in de XAR-analisator maakten overmatige geheugentoewijzing of overschrijding van scanninglimieten mogelijk bij het decompressen van een beschadigde inhoudstabel.
- CVE-2025-8088 — een upstream-fix is overgenomen in de bijgeleverde UnRAR-bibliotheek van ClamAV. Op Windows konden padscheidingstekens in de namen van alternatieve NTFS-stromen gegevens extraheren buiten de tijdelijke ClamAV-map.
In ClamAV 1.4.6 zes van de genoemde kwetsbaarheden zijn verholpen: CVE-2026-20345, CVE-2026-20339, CVE-2026-20346, CVE-2026-20347, CVE-2026-20348 en CVE-2025-8088. Twee problemen met de ZIP-handler — CVE-2026-20337 en CVE-2026-20338 — zijn gerelateerd aan de code van tak 1.5 en zijn daarom niet relevant voor 1.4.
Separaat hebben de ontwikkelaars een langdurig probleem met de threadveiligheid van het commando verholpen. clamd STATISTIEKEN. Bij gelijktijdige uitvoering van scans en statistische verzoeken kon er een raceconditie optreden waardoor gegevens uit het geheugen van het proces konden uitlekken of de daemon kon crashen. De fout was aanwezig in ClamAV vanaf versie 0.95. Ook is de verwerking van gedeeltelijke schrijfopdrachten naar de socket verbeterd bij het verzenden van grote STATS-antwoorden. Deze correctie is in beide nieuwe versies opgenomen.
Voor FreeBSD werkt de veilige uitvoering van quarantainemovements en het verwijderen van bestanden opnieuw. In 1.5.4 is er ook een lek in de OpenSSL-context opgelost bij het gebruik van verouderde hash-functies in bepaalde configuraties, met name wanneer de standaardprovider niet beschikbaar was in een FIPS-omgeving. In beide takken is de Rust-afhankelijkheid crossbeam-epoch geüpdatet om waarschuwingen te verhelpen. RUSTSEC-2026-0204.
ClamAV is een cross-platform gratis antiviruspakket en een set bibliotheken voor het detecteren van malware, veel gebruikt op Linux- en mailservers. Het project wordt verspreid onder de licentie GNU GPLv2.
Bron: linux.org.ru
