Компанія Cisco опублікувала нові випуски вільного антивірусного пакета ClamAV 1.4.6 та 1.5.4, у яких усунуто вразливості, деякі з яких можуть призвести до виконання коду атакуючого під час перевірки спеціально оформленого вмісту.
- CVE-2026-20337 - запис за межі виділеного буфера при обробці спеціально оформлених заголовків ZIP-архівів.
- CVE-2026-20345 – переповнення буфера на запис та читання при обробці некоректних імен розділів GPT.
- CVE-2026-20339 - цілечисленне переповнення в розпаковувачі PESpin, що призводить до запису за межі виділеного буфера при перебиранні PE-файлу.
- CVE-2026-20338 - звернення до пам'яті після її звільнення в обробнику ZIP-архівів.
- CVE-2026-20346 – цілечисленне переповнення у парсері формату PDF.
- CVE-2026-20347 — цілечисленне переповнення в парсері файлів, що виконуються у форматі Mach-O.
- CVE-2026-20348 - вичерпання доступної пам'яті при розборі спеціально оформлених файлів у форматі XAR.
- CVE-2025-8088 - вилучення файлів в область поза коренем тимчасової директорії при обробці спеціально оформлених RAR-архівів на платформі Windows.
Джерело: opennet.ru
