ClamAV 1.5.4 и 1.4.6: 8 CVE в парсерах, патчи от Cisco Talos

7 августа 2026 проект ClamAV (Cisco Talos) выпустил security-патчи 1.5.4 и 1.4.6. В официальном анонсе перечислены исправления с CVE: часть дыр в парсерах архивов и образов дисков допускает запись за пределы буфера или некорректный free при разборе специально оформленного файла. На практике это риск для любого хоста, где ClamAV сканирует недоверенный контент (почта, uploads, CI, mail gateway).

Источник: ClamAV 1.5.4 and 1.4.6 security patch versions published. Сборки: clamav.net/downloads, GitHub Releases, Docker Hub (clamav/clamav, clamav/clamav-debian).

Какие ветки обновлять

  • 1.5.x — до 1.5.4 (затронуты 1.5.0-1.5.3 по ряду CVE).
  • 1.4.x — до 1.4.6 (LTS-линейка; часть CVE закрыта и в 1.4.6, и в 1.5.4).

Две CVE из списка затрагивают только серию 1.5 (ZIP-каталог и merge ZIP records). Остальные, по тексту релиза, чинятся и в 1.4.6, и в 1.5.4. Если стоите на 1.4.5 и ниже или 1.5.3 и ниже — обновление обязательно.

Восемь CVE из релиза 1.5.4 / 1.4.6

Кратко по официальному changelog (без PoC):

  • CVE-2026-20337 — ZIP catalogue capacity: запись за пределы heap при индексации local file headers. ClamAV 1.5.0-1.5.3. Фикс: 1.5.4.
  • CVE-2026-20345 — GPT partition names: выход за stack-allocated entry. 0.98.2-1.5.3. Фикс: 1.4.6 и 1.5.4.
  • CVE-2026-20339 — PESpin unpacker: integer overflow, undersized buffer, write beyond. 0.90-1.5.3. Фикс: 1.4.6 и 1.5.4.
  • CVE-2026-20338 — ZIP catalogue merge: invalid free на malformed archive. 1.5.0-1.5.3. Фикс: 1.5.4.
  • CVE-2026-20346 — PDF parser: integer underflow, crash на malformed hex string. 1.4.5 и ниже, 1.5.0-1.5.3. Фикс: 1.4.6 и 1.5.4.
  • CVE-2026-20347 — Mach-O parser: UB / integer overflow, crash. 1.4.5 и ниже, 1.5.0-1.5.3. Фикс: 1.4.6 и 1.5.4.
  • CVE-2026-20348 — XAR: size handling, excessive allocation / scan limits. 0.98.1-1.5.3. Фикс: 1.4.6 и 1.5.4.
  • CVE-2025-8088 — bundled UnRAR: path separators в NTFS ADS, extraction вне temp scan directory на Windows. 0.101.0-1.5.3. Фикс: 1.4.6 и 1.5.4.

Дополнительно в тех же релизах: thread-safety STATS в clamd (утечка process memory / crash при конкурентных scan+STATS), правки FreeBSD quarantine. Это не отдельный CVE в списке выше, но для production-daemon важно.

Почему это важно на серверах

ClamAV часто стоит на mail-серверах, шлюзах, в пайплайнах проверки uploads и в Docker-сканерах. Вектор — не «залогиниться в clamd», а подсунуть файл на сканирование. Heap overflow / invalid free при разборе ZIP, PE, PDF, GPT, XAR — классический класс, из которого при удачном стечении обстоятельств бывает RCE. В анонсе Cisco/Talos формулировки про write beyond allocation; полный impact по CVSS смотрите в карточках CVE по мере появления в NVD.

Что сделать

1. Узнать версию

clamscan --version
# или
clamd --version

2. Обновить пакет

Debian/Ubuntu (когда пакеты доедут в репозиторий дистрибутива; до этого — upstream / Docker):

sudo apt update
apt-cache policy clamav clamav-daemon
sudo apt install --only-upgrade clamav clamav-daemon clamav-freshclam
clamscan --version
sudo systemctl restart clamav-daemon clamav-freshclam
sudo systemctl status clamav-daemon --no-pager

Docker (официальные образы; в день релиза теги могут появиться с задержкой):

docker pull clamav/clamav:1.5.4
# или LTS-линия
docker pull clamav/clamav:1.4.6

Сборки с GitHub / clamav.net — если вы собираете из исходников или кладёте бинарники вручную.

3. Базы и сервис

sudo freshclam
# smoke
echo 'X5O!P%@AP[4\PZX54(P^)7CC)7}$EICAR-STANDARD-ANTIVIRUS-TEST-FILE!$H+H*' > /tmp/eicar.com
clamscan /tmp/eicar.com
rm -f /tmp/eicar.com

Кому особенно срочно

  • Mail gateway / amavis / rspamd + clamav;
  • сканирование user uploads на веб-серверах;
  • CI/CD, где гоняют произвольные артефакты через clamscan;
  • Windows-хосты с ClamAV (отдельно CVE-2025-8088 / UnRAR path).

Вывод

ClamAV 1.5.4 и 1.4.6 — security patch releases от 7 августа 2026: восемь CVE (ZIP, GPT, PESpin, PDF, Mach-O, XAR, UnRAR) плюс hardening clamd STATS. Обновляйтесь до 1.5.4 или 1.4.6, перезапустите daemon, проверьте версию и freshclam. Не оставляйте 1.5.3 / 1.4.5 на публичных сканерах.

Источники


Комментарии загружаются…