ClamAV 1.5.4 in 1.4.6


1

7. avgusta so bile objavljene izdaje popravkov za brezplačni protivirusni paket ClamAV 1.5.4 in 1.4.6Nove različice se osredotočajo na varnost: v trenutni veji 1.5 je bilo zaprtih osem CVE-jev, šest od teh pa je bilo odpravljenih tudi v podprti veji 1.4. Poleg tega je bila odpravljena ranljivost clamd, ki bi lahko vodila do razkritja procesnega pomnilnika.

В školjka AV 1.5.4 Odpravljene so bile naslednje ranljivosti:

  • CVE-2026-20337 — Napaka pri obračunavanju velikosti imenika ZIP lahko povzroči pisanje v kopico izven meja pri indeksiranju glav lokalnih datotek. Različice ClamAV 1.5.0–1.5.3 so ranljive.
  • CVE-2026-20338 — Napaka pri upravljanju pomnilnika pri združevanju vnosov v imenik ZIP je lahko povzročila napačno sproščanje pomnilnika pri obdelavi posebej izdelanega arhiva. To je vplivalo le na vejo 1.5.
  • CVE-2026-20345 — Napaka pri indeksiranju pri pretvorbi imen particij GPT je omogočala branje ali pisanje podatkov zunaj strukture particije, ki temelji na skladu. Ta težava je prisotna od različice ClamAV 0.98.2.
  • CVE-2026-20339 — Prelivanje celega števila v razpakirniku PESpin bi lahko povzročilo dodelitev premajhnega medpomnilnika, ki mu je sledilo pisanje izven meja pri obnavljanju datoteke PE. Ranljivost je obstajala od različice ClamAV 0.90.
  • CVE-2026-20346 - Preobremenitev celega števila v razčlenjevalniku PDF lahko povzroči sesutje procesa pri branju neveljavnega šestnajstiškega niza.
  • CVE-2026-20347 — Ranljivost analizatorja Mach-O, ki povzroča prekoračitev celih števil in nedefinirano vedenje, lahko povzroči sesutje skenerja pri skeniranju posebej oblikovane datoteke.
  • CVE-2026-20348 — Napake pri preverjanju velikosti v razčlenjevalniku XAR lahko povzročijo prekomerno dodelitev pomnilnika ali presežejo omejitve skeniranja pri razpakiranju poškodovane kazale.
  • CVE-2025-8088 — popravek iz zgornjega dela je bil premaknjen v knjižnico UnRAR, ki je dobavljena s ClamAV. Windows Ločila poti znotraj imen alternativnih tokov NTFS bi lahko omogočila ekstrahiranje podatkov zunaj začasnega imenika ClamAV.

В školjka AV 1.4.6 Šest od naštetih ranljivosti je bilo odpravljenih: CVE-2026-20345, CVE-2026-20339, CVE-2026-20346, CVE-2026-20347, CVE-2026-20348 и CVE-2025-8088Dve težavi z upravljalnikom ZIP - CVE-2026-20337 и CVE-2026-20338 — se nanašajo na kodo veje 1.5 in zato niso relevantne za 1.4.

Razvijalci so ločeno odpravili dolgoletno težavo z varnostjo niti ukaza. STATISTIKA zahtevkaPri sočasnem skeniranju in poizvedovanju po statistiki lahko stanje tekme povzroči razkritje podatkov iz procesnega pomnilnika ali sesutje daemona. Ta napaka je v ClamAV prisotna že od različice 0.95. Odpravljena je tudi obravnava delnih zapisov v vtičnico pri pošiljanju velikih odgovorov STATS. Popravek je vključen v obe novi različici.

Varne operacije za premikanje datotek v karanteno in njihovo brisanje so zdaj ponovno podprte za FreeBSD. 1.5.4 odpravlja tudi puščanje konteksta OpenSSL pri uporabi starejših funkcij zgoščevanja v nekaterih konfiguracijah, zlasti kadar privzeti ponudnik ni na voljo v okolju FIPS. Odvisnost Rust crossbeam-epoch je bila posodobljena v obeh vejah, da se odpravi opozorilo. RUSTSEC-2026-0204.

ClamAV je večplatformski, brezplačen protivirusni paket in zbirka knjižnic za odkrivanje zlonamerne programske opreme, ki se pogosto uporablja v Linux- in poštne strežnike. Projekt se distribuira pod licenco GNU GPLv2.

Vir: linux.org.ru

Kupite zanesljivo gostovanje za strani z DDoS zaščito, VPS VDS strežniki 🔥 Kupite zanesljivo spletno gostovanje z zaščito DDoS, VPS VDS strežniki | ProHoster