ClamAV 1.5.4 a 1.4.6


1

7. augusta boli zverejnené záplaty pre bezplatný antivírusový balík ClamAV 1.5.4 a 1.4.6Nové verzie sa zameriavajú na bezpečnosť: v aktuálnej vetve 1.5 bolo uzavretých osem CVE, z ktorých šesť bolo opravených aj v podporovanej vetve 1.4. Okrem toho bola opravená zraniteľnosť clamd, ktorá mohla viesť k úniku pamäte procesu.

В ClamAV 1.5.4 Nasledujúce zraniteľnosti boli opravené:

  • CVE-2026 20337, — Chyba v účtovaní veľkosti ZIP adresára môže viesť k zápisu do haldy mimo hraníc pri indexovaní lokálnych hlavičiek súborov. ClamAV verzie 1.5.0–1.5.3 sú zraniteľné.
  • CVE-2026 20338, — Chyba správy pamäte pri zlučovaní položiek ZIP adresára mohla viesť k nesprávnemu uvoľneniu pamäte pri spracovaní špeciálne vytvoreného archívu. Toto ovplyvnilo iba vetvu 1.5.
  • CVE-2026 20345, — Chyba indexovania pri konverzii názvov GPT oddielov umožňovala čítanie alebo zápis údajov mimo štruktúry oddielu založenej na zásobníku. Tento problém pretrváva od verzie ClamAV 0.98.2.
  • CVE-2026 20339, — Pretečenie celého čísla v rozbaľovači PESpin mohlo viesť k alokácii poddimenzovanej vyrovnávacej pamäte, po ktorej nasledoval zápis mimo hraníc pri obnove súboru PE. Táto zraniteľnosť existovala od verzie ClamAV 0.90.
  • CVE-2026 20346, - Podtečenie celého čísla v analyzátore PDF môže spôsobiť zlyhanie procesu pri čítaní neplatného hexadecimálneho reťazca.
  • CVE-2026 20347, — Zraniteľnosť analyzátora Mach-O, ktorá zahŕňa pretečenie celého čísla a nedefinované správanie, môže spôsobiť zlyhanie skenera pri skenovaní špeciálne vytvoreného súboru.
  • CVE-2026 20348, — Chyby pri kontrole veľkosti v analyzátore XAR môžu spôsobiť prerozdelenie pamäte alebo prekročenie limitov skenovania pri rozbaľovaní poškodeného obsahu.
  • CVE-2025 8088, — oprava z upstreamu bola presunutá do knižnice UnRAR dodávanej s ClamAV. Windows Oddeľovače ciest v rámci alternatívnych názvov streamov NTFS by mohli umožniť extrahovanie údajov mimo dočasného adresára ClamAV.

В ClamAV 1.4.6 Šesť z uvedených zraniteľností bolo opravených: CVE-2026 20345,, CVE-2026 20339,, CVE-2026 20346,, CVE-2026 20347,, CVE-2026 20348, и CVE-2025 8088,Dva problémy s obsluhou ZIP súborov - CVE-2026 20337, и CVE-2026 20338, — týkajú sa kódu vetvy 1.5, a preto nie sú relevantné pre 1.4.

Vývojári samostatne opravili dlhotrvajúci problém s bezpečnosťou vlákien príkazu. ŠTATISTIKY NÁVRHUPri súčasnom skenovaní a dotazovaní štatistík môže súbeh viesť k úniku údajov z pamäte procesu alebo k zlyhaniu démona. Táto chyba sa v ClamAV vyskytuje od verzie 0.95. Opravené bolo aj spracovanie čiastočných zápisov do soketu pri odosielaní veľkých odpovedí STATS. Oprava je zahrnutá v oboch nových verziách.

Bezpečné operácie na presun súborov do karantény a ich mazanie sú teraz opäť podporované pre FreeBSD. Verzia 1.5.4 tiež opravuje únik kontextu OpenSSL pri použití starších hašovacích funkcií v niektorých konfiguráciách, najmä ak predvolený poskytovateľ nie je k dispozícii v prostredí FIPS. Závislosť crossbeam-epoch Rust bola v oboch vetvách aktualizovaná, aby sa vyriešilo upozornenie. RUSTSEC-2026-0204.

ClamAV je multiplatformový, bezplatný antivírusový balík a knižnica na detekciu škodlivého softvéru, ktorá sa široko používa v... Linux- a poštové servery. Projekt je distribuovaný pod licenciou GNU GPLv2.

Zdroj: linux.org.ru

Kúpte si spoľahlivý hosting pre stránky s DDoS ochranou, VPS VDS servery 🔥 Kúpte si spoľahlivý webhosting s ochranou DDoS, VPS VDS servery | ProHoster