ClamAV 1.5.4 dhe 1.4.6


1

7 августа опубликованы корректирующие выпуски свободного антивирусного пакета ClamAV 1.5.4 dhe 1.4.6. Основное внимание в новых версиях уделено безопасности: в актуальной ветке 1.5 закрыто восемь CVE, шесть из которых также исправлены в поддерживаемой ветке 1.4. Кроме того, устранена проблема в clamd, способная приводить к раскрытию содержимого памяти процесса.

ClamAV 1.5.4 исправлены следующие уязвимости:

  • CVE-2026-20337 — ошибка учёта размера каталога ZIP могла привести к записи за пределами выделенного в куче буфера при индексировании локальных заголовков файлов. Уязвимы версии ClamAV 1.5.0–1.5.3.
  • CVE-2026-20338 — ошибка управления памятью при объединении записей каталога ZIP могла привести к некорректному освобождению памяти при обработке специально сформированного архива. Также затрагивала только ветку 1.5.
  • CVE-2026-20345 — ошибка индексирования при преобразовании названий разделов GPT позволяла читать или записывать данные за пределами структуры раздела, размещённой в стеке. Проблема присутствовала начиная с ClamAV 0.98.2.
  • CVE-2026-20339 — целочисленное переполнение в распаковщике PESpin могло привести к выделению слишком маленького буфера с последующей записью за его пределами при восстановлении PE-файла. Уязвимость существовала начиная с ClamAV 0.90.
  • CVE-2026-20346 — целочисленное переполнение вниз в анализаторе PDF могло вызвать аварийное завершение процесса при чтении некорректной шестнадцатеричной строки.
  • CVE-2026-20347 — целочисленное переполнение и неопределённое поведение в анализаторе Mach-O могли привести к падению сканера при проверке специально сформированного файла.
  • CVE-2026-20348 — ошибки проверки размеров в анализаторе XAR позволяли спровоцировать чрезмерное выделение памяти либо превысить установленные ограничения сканирования при распаковке повреждённой таблицы содержимого.
  • CVE-2025-8088 — в поставляемую вместе с ClamAV библиотеку UnRAR перенесено исправление upstream. На Windows разделители пути внутри имён альтернативных потоков NTFS могли позволить извлекать данные за пределы временного каталога ClamAV.

ClamAV 1.4.6 исправлены шесть из перечисленных уязвимостей: CVE-2026-20345, CVE-2026-20339, CVE-2026-20346, CVE-2026-20347, CVE-2026-20348 dhe CVE-2025-8088. Две проблемы обработчика ZIP — CVE-2026-20337 dhe CVE-2026-20338 — относятся к коду ветки 1.5 и поэтому для 1.4 не актуальны.

Отдельно разработчики устранили давнюю проблему потокобезопасности команды clamd STATS. При одновременном выполнении сканирования и запросов статистики гонка могла приводить к раскрытию данных из памяти процесса либо падению демона. Ошибка присутствовала в ClamAV начиная с версии 0.95. Также исправлена обработка частичной записи в сокет при отправке больших ответов STATS. Исправление включено в обе новые версии.

Для FreeBSD снова работает безопасная работа операций перемещения в карантин и удаления файлов. В 1.5.4 дополнительно устранена утечка контекста OpenSSL при работе устаревших функций хеширования в некоторых конфигурациях, в частности при недоступности стандартного провайдера в окружении с FIPS. В обеих ветках обновлена Rust-зависимость crossbeam-epoch для устранения предупреждения RUSTSEC-2026-0204.

ClamAV представляет собой кроссплатформенный свободный антивирусный пакет и набор библиотек для обнаружения вредоносного ПО, широко применяемый в Linux- и почтовых серверах. Проект распространяется под лицензией GNU GPLv2.

Burimi: linux.org.ru

Blini hostim të besueshëm për faqe interneti me mbrojtje DDoS, serverë VPS VDS 🔥 Blini hostim të besueshëm për faqe interneti me mbrojtje DDoS, serverë VPS VDS - ProHoster