ClamAV 1.5.4 și 1.4.6


1

Pe 7 august au fost publicate versiuni corective ale pachetului antivirus gratuit ClamAV 1.5.4 și 1.4.6. Principalele îmbunătățiri ale noilor versiuni se concentrează pe securitate: în ramura actuală 1.5 au fost închise opt CVE, șase dintre ele fiind, de asemenea, corectate în ramura acceptată 1.4. În plus, s-a rezolvat o problemă în clamd care putea duce la dezvăluirea conținutului memoriei procesului.

În ClamAV 1.5.4 au fost corectate următoarele vulnerabilități:

  • CVE-2026-20337 — o eroare de calcul a dimensiunii directorului ZIP putea conduce la scrierea în afara buffer-ului alocat în heap în timpul indexării antetelor fișierelor. Versiunile vulnerabile ClamAV 1.5.0–1.5.3.
  • CVE-2026-20338 — o eroare de gestionare a memoriei în combinația înregistrărilor directorului ZIP putea conduce la eliberarea incorectă a memoriei la procesarea unui arhivă special concepută. A afectat doar ramura 1.5.
  • CVE-2026-20345 — o eroare de indexare în conversia numelui partițiilor GPT permitea citirea sau scrierea de date dincolo de structura partiționată plasată în stivă. Problema a fost prezentă începând cu ClamAV 0.98.2.
  • CVE-2026-20339 — o depășire a întregului în dezarhivatorul PESpin putea duce la alocarea unui buffer prea mic cu scriere ulterioară în afara acestuia la restaurarea fișierului PE. Vulnerabilitatea a existat începând cu ClamAV 0.90.
  • CVE-2026-20346 — o depășire a întregului în jos în analizzatorul PDF putea provoca o închidere neașteptată a procesului la citirea unui șir hexazecimal incorect.
  • CVE-2026-20347 — o depășire a întregului și un comportament nedeterminat în analizzatorul Mach-O au putut duce la prăbușirea scannerului la verificarea unui fișier special conceput.
  • CVE-2026-20348 — erorile de verificare a dimensiunilor în analizzatorul XAR permiteau provocarea unei alocări excesive de memorie sau depășirea limitelor stabilite pentru scanare la dezarhivarea unei tabele de conținut corupte.
  • CVE-2025-8088 — corectarea upstream a fost transferată în biblioteca UnRAR livrată împreună cu ClamAV. Pe Windows, separatorii de căi din numele fluxurilor alternative NTFS putea permite extragerea de date dincolo de directorul temporar ClamAV.

În ClamAV 1.4.6 au corectat șase dintre vulnerabilitățile enumerate: CVE-2026-20345, CVE-2026-20339, CVE-2026-20346, CVE-2026-20347, CVE-2026-20348 și CVE-2025-8088. Două probleme ale procesatorului ZIP — CVE-2026-20337 și CVE-2026-20338 — se referă la codul din ramura 1.5 și, prin urmare, nu sunt relevante pentru 1.4.

Separat, dezvoltatorii au remediat o problemă de mult timp legată de siguranța thread-ului comenzii. clamd STATISTICI. Atunci când erau efectuate simultan scanarea și cererile de statistici, o condiție de competiție putea duce la expunerea datelor din memoria procesului sau la prăbușirea demonului. Eroarea era prezentă în ClamAV începând cu versiunea 0.95. De asemenea, a fost corectată gestionarea scrierii parțiale în socket în cazul trimiterii unor răspunsuri mari pentru STATISTICI. Corectura este inclusă în ambele versiuni noi.

Pentru FreeBSD, operarea în siguranță a operațiunilor de mutare în carantină și ștergere a fișierelor revine. În 1.5.4, a fost eliminată o scurgere de context OpenSSL în timpul utilizării funcțiilor de hashing depășite în anumite configurații, în special în absența furnizorului standard într-un mediu cu FIPS. În ambele ramuri, dependența Rust crossbeam-epoch a fost actualizată pentru a elimina un avertisment. RUSTSEC-2026-0204.

ClamAV este un pachet antivirus liber, multiplatformă, și un set de biblioteci pentru detectarea programelor malițioase, folosit pe scară largă în serverele Linux și de e-mail. Proiectul este distribuit sub licența GNU GPLv2.

Sursa: linux.org.ru

Cumpără un hosting fiabil pentru site-uri cu protecție DDoS, servere VPS VDS 🔥 Cumpără un hosting fiabil pentru site-uri cu protecție DDoS, servere VPS VDS | ProHoster