ClamAV 1.5.4 та 1.4.6


1

7 серпня опубліковано коригувальні випуски вільного антивірусного пакету ClamAV 1.5.4 та 1.4.6. Основна увага в нових версіях приділена безпеці: в актуальній гілці 1.5 закрито вісім CVE, шість з яких також виправлені в гілці 1.4, що підтримується. Крім того, усунена проблема в clamd, здатна призводити до розкриття вмісту пам'яті процесу.

В молюск AV 1.5.4 виправлені наступні вразливості:

  • CVE-2026-20337 — помилка обліку розміру каталогу ZIP могла призвести до запису поза виділеного в купі буфера при індексуванні локальних заголовків файлів. Вразливі версії ClamAV 1.5.0-1.5.3.
  • CVE-2026-20338 — помилка керування пам'яттю при об'єднанні записів каталогу ZIP могла призвести до некоректного звільнення пам'яті при обробці спеціально сформованого архіву. Також торкалася лише гілки 1.5.
  • CVE-2026-20345 — помилка індексування під час перетворення назв розділів GPT дозволяла читати або записувати дані за межами структури розділу, розміщеної в стеку. Проблема була починаючи з ClamAV 0.98.2.
  • CVE-2026-20339 — цілечисленне переповнення в розпакувальнику PESpin могло призвести до виділення надто маленького буфера з наступним записом за його межами при відновленні PE-файлу. Вразливість існувала з ClamAV 0.90.
  • CVE-2026-20346 — цілісне переповнення вниз у аналізаторі PDF могло викликати аварійне завершення процесу при читанні некоректного шістнадцяткового рядка.
  • CVE-2026-20347 — цілечисленне переповнення та невизначена поведінка в аналізаторі Mach-O могли призвести до падіння сканера під час перевірки спеціально сформованого файлу.
  • CVE-2026-20348 - Помилки перевірки розмірів в аналізаторі XAR дозволяли спровокувати надмірне виділення пам'яті або перевищити встановлені обмеження сканування при розпакуванні пошкодженої таблиці вмісту.
  • CVE-2025-8088 — до бібліотеки UnRAR, що поставляється разом з ClamAV, перенесено виправлення upstream. на Windows роздільники шляху всередині імен альтернативних потоків NTFS могли дозволити витягувати дані за межі тимчасового каталогу ClamAV.

В молюск AV 1.4.6 виправлено шість із перерахованих уразливостей: CVE-2026-20345, CVE-2026-20339, CVE-2026-20346, CVE-2026-20347, CVE-2026-20348 и CVE-2025-8088. Дві проблеми оброблювача ZIP CVE-2026-20337 и CVE-2026-20338 - Належать до коду гілки 1.5 і тому для 1.4 не актуальні.

Окремо розробники усунули давню проблему потокобезпеки команди clamd STATS. При одночасному виконанні сканування та запитів статистики гонка могла призводити до розкриття даних із пам'яті процесу або падіння демона. Помилка була присутня в ClamAV з версії 0.95. Також виправлено обробку часткового запису в сокет при надсиланні великих відповідей STATS. Виправлення включено в обидві нові версії.

Для FreeBSD знову працює безпечна робота операцій переміщення до карантину та видалення файлів. У 1.5.4 додатково усунуто витік контексту OpenSSL під час роботи застарілих функцій хешування в деяких конфігураціях, зокрема за недоступності стандартного провайдера в оточенні з FIPS. В обох гілках оновлено Rust-залежність crossbeam-epoch для усунення попередження RUSTSEC-2026-0204.

ClamAV являє собою кроссплатформенний вільний антивірусний пакет і набір бібліотек для виявлення шкідливого ПЗ, широко застосовується в Linux- та поштових серверах. Проект поширюється під ліцензією GNU GPLv2.

Джерело: linux.org.ru

Купити надійний хостинг для сайтів із захистом від DDoS, VPS VDS сервери 🔥 Купити надійний хостинг для сайтів із захистом від DDoS, VPS VDS сервери | ProHoster