ClamAV 1.5.4 i 1.4.6


1

7 sierpnia opublikowano poprawki do darmowego pakietu antywirusowego ClamAV 1.5.4 i 1.4.6. Główna uwaga w nowych wersjach została skupiona na bezpieczeństwie: w aktualnej gałęzi 1.5 zamknięto osiem CVE, z których sześć zostało także naprawionych w wspieranej gałęzi 1.4. Ponadto usunięto problem w clamd, który mógł prowadzić do ujawnienia zawartości pamięci procesu.

W ClamAV 1.5.4 naprawiono następujące podatności:

  • CVE-2026-20337 — błąd przy obliczaniu rozmiaru katalogu ZIP mógł doprowadzić do zapisu poza przydzielonym w pamięci buforem podczas indeksowania lokalnych nagłówków plików. Wrażliwe wersje ClamAV 1.5.0–1.5.3.
  • CVE-2026-20338 — błąd zarządzania pamięcią podczas łączenia wpisów katalogu ZIP mógł prowadzić do nieprawidłowego zwolnienia pamięci podczas przetwarzania specjalnie utworzonego archiwum. Dotyczył tylko gałęzi 1.5.
  • CVE-2026-20345 — błąd indeksowania podczas konwersji nazw sekcji GPT umożliwiał odczyt lub zapis danych poza strukturą sekcji, umieszczoną na stosie. Problem występował od ClamAV 0.98.2.
  • CVE-2026-20339 — przepełnienie liczb całkowitych w dekompresorze PESpin mogło doprowadzić do przydzielenia zbyt małego bufora, a następnie zapisu poza jego granicami podczas przywracania pliku PE. Wrażliwość istniała od ClamAV 0.90.
  • CVE-2026-20346 — przepełnienie liczb całkowitych w dół w analizatorze PDF mogło spowodować awarię procesu podczas odczytu niepoprawnego ciągu szesnastkowego.
  • CVE-2026-20347 — przepełnienie liczb całkowitych i nieokreślone zachowanie w analizatorze Mach-O mogły prowadzić do awarii skanera podczas sprawdzania specjalnie uformowanego pliku.
  • CVE-2026-20348 — błędy sprawdzania rozmiaru w analizatorze XAR mogły spowodować nadmierny przydział pamięci lub przekroczenie ustalonych limitów skanowania podczas dekompresji uszkodzonej tabeli zawartości.
  • CVE-2025-8088 — do dostarczonej z ClamAV biblioteki UnRAR wprowadzono poprawkę upstream. Na systemie Windows separatory ścieżek w nazwach alternatywnych strumieni NTFS mogły pozwolić na wydobycie danych poza tymczasowym katalogiem ClamAV.

W ClamAV 1.4.6 naprawiono sześć z wymienionych podatności: CVE-2026-20345, CVE-2026-20339, CVE-2026-20346, CVE-2026-20347, CVE-2026-20348 i CVE-2025-8088. Dwa problemy z obsługą ZIP — CVE-2026-20337 i CVE-2026-20338 — dotyczą kodu gałęzi 1.5 i dlatego nie są aktualne dla 1.4.

Osobno twórcy rozwiązali długotrwały problem z bezpieczeństwem wielowątkowym tego polecenia. clamd STATYSTYKI. Przy jednoczesnym wykonywaniu skanowania i zapytań statystycznych, wyścig mógł prowadzić do ujawnienia danych z pamięci procesu lub awarii demona. Błąd występował w ClamAV od wersji 0.95. Poprawiono również obsługę częściowego zapisu w gnieździe podczas wysyłania dużych odpowiedzi STATYSTYKI. Poprawka została uwzględniona w obu nowych wersjach.

W FreeBSD ponownie działa bezpieczne wykonywanie operacji przenoszenia do kwarantanny i usuwania plików. W wersji 1.5.4 dodatkowo usunięto wyciek kontekstu OpenSSL podczas korzystania z nieaktualnych funkcji hashowania w niektórych konfiguracjach, w szczególności w przypadku niedostępności standardowego dostawcy w środowisku FIPS. W obu gałęziach zaktualizowano zależność Rust crossbeam-epoch w celu usunięcia ostrzeżenia. RUSTSEC-2026-0204.

ClamAV to wieloplatformowy, darmowy pakiet antywirusowy i zestaw bibliotek do wykrywania złośliwego oprogramowania, szeroko stosowany na serwerach systemów Linux oraz serwerach pocztowych. Projekt jest rozpowszechniany na licencji GNU GPLv2.

Źródło: linux.org.ru

Kup solidny hosting stron z ochroną przed DDoS, serwery VPS VDS 🔥 Kup solidny hosting stron z ochroną przed DDoS, serwery VPS VDS | ProHoster