Firma Cisco opublikowała nowe wersje darmowego pakietu antywirusowego ClamAV 1.4.6 i 1.5.4, w których usunięto podatności, z których niektóre mogą prowadzić do wykonania kodu atakującego podczas skanowania specjalnie przygotowanej zawartości.
- CVE-2026-20337 — zapis poza przydzielonym buforem podczas przetwarzania specjalnie przygotowanych nagłówków archiwów ZIP.
- CVE-2026-20345 — przepełnienie bufora przy zapisie i odczycie podczas przetwarzania nieprawidłowych nazw sekcji GPT.
- CVE-2026-20339 — przepełnienie liczb całkowitych w dekompresorze PESpin, prowadzące do zapisu poza przydzielonym buforem podczas przetwarzania pliku PE.
- CVE-2026-20338 — dostęp do pamięci po jej zwolnieniu w dekompresorze archiwów ZIP.
- CVE-2026-20346 — przepełnienie liczb całkowitych w parserze formatu PDF.
- CVE-2026-20347 — przepełnienie liczb całkowitych w parserze plików wykonywalnych w formacie Mach-O.
- CVE-2026-20348 — wyczerpanie dostępnej pamięci podczas analizy specjalnie przygotowanych plików w formacie XAR.
- CVE-2025-8088 — wydobycie plików do obszaru poza korzeniem tymczasowego katalogu podczas przetwarzania specjalnie przygotowanych archiwów RAR na platformie Windows.
Źródło: opennet.ru
