7 августа 2026 проект ClamAV (Cisco Talos) выпустил security-патчи 1.5.4 и 1.4.6. В официальном анонсе перечислены исправления с CVE: часть дыр в парсерах архивов и образов дисков допускает запись за пределы буфера или некорректный free при разборе специально оформленного файла. На практике это риск для любого хоста, где ClamAV сканирует недоверенный контент (почта, uploads, CI, mail gateway).
Источник: ClamAV 1.5.4 and 1.4.6 security patch versions published. Сборки: clamav.net/downloads, GitHub Releases, Docker Hub (clamav/clamav, clamav/clamav-debian).
Какие ветки обновлять
- 1.5.x — до 1.5.4 (затронуты 1.5.0-1.5.3 по ряду CVE).
- 1.4.x — до 1.4.6 (LTS-линейка; часть CVE закрыта и в 1.4.6, и в 1.5.4).
Две CVE из списка затрагивают только серию 1.5 (ZIP-каталог и merge ZIP records). Остальные, по тексту релиза, чинятся и в 1.4.6, и в 1.5.4. Если стоите на 1.4.5 и ниже или 1.5.3 и ниже — обновление обязательно.
Восемь CVE из релиза 1.5.4 / 1.4.6
Кратко по официальному changelog (без PoC):
- CVE-2026-20337 — ZIP catalogue capacity: запись за пределы heap при индексации local file headers. ClamAV 1.5.0-1.5.3. Фикс: 1.5.4.
- CVE-2026-20345 — GPT partition names: выход за stack-allocated entry. 0.98.2-1.5.3. Фикс: 1.4.6 и 1.5.4.
- CVE-2026-20339 — PESpin unpacker: integer overflow, undersized buffer, write beyond. 0.90-1.5.3. Фикс: 1.4.6 и 1.5.4.
- CVE-2026-20338 — ZIP catalogue merge: invalid free на malformed archive. 1.5.0-1.5.3. Фикс: 1.5.4.
- CVE-2026-20346 — PDF parser: integer underflow, crash на malformed hex string. 1.4.5 и ниже, 1.5.0-1.5.3. Фикс: 1.4.6 и 1.5.4.
- CVE-2026-20347 — Mach-O parser: UB / integer overflow, crash. 1.4.5 и ниже, 1.5.0-1.5.3. Фикс: 1.4.6 и 1.5.4.
- CVE-2026-20348 — XAR: size handling, excessive allocation / scan limits. 0.98.1-1.5.3. Фикс: 1.4.6 и 1.5.4.
- CVE-2025-8088 — bundled UnRAR: path separators в NTFS ADS, extraction вне temp scan directory на Windows. 0.101.0-1.5.3. Фикс: 1.4.6 и 1.5.4.
Дополнительно в тех же релизах: thread-safety STATS в clamd (утечка process memory / crash при конкурентных scan+STATS), правки FreeBSD quarantine. Это не отдельный CVE в списке выше, но для production-daemon важно.
Почему это важно на серверах
ClamAV часто стоит на mail-серверах, шлюзах, в пайплайнах проверки uploads и в Docker-сканерах. Вектор — не «залогиниться в clamd», а подсунуть файл на сканирование. Heap overflow / invalid free при разборе ZIP, PE, PDF, GPT, XAR — классический класс, из которого при удачном стечении обстоятельств бывает RCE. В анонсе Cisco/Talos формулировки про write beyond allocation; полный impact по CVSS смотрите в карточках CVE по мере появления в NVD.
Что сделать
1. Узнать версию
clamscan --version # или clamd --version
2. Обновить пакет
Debian/Ubuntu (когда пакеты доедут в репозиторий дистрибутива; до этого — upstream / Docker):
sudo apt update apt-cache policy clamav clamav-daemon sudo apt install --only-upgrade clamav clamav-daemon clamav-freshclam clamscan --version sudo systemctl restart clamav-daemon clamav-freshclam sudo systemctl status clamav-daemon --no-pager
Docker (официальные образы; в день релиза теги могут появиться с задержкой):
docker pull clamav/clamav:1.5.4 # или LTS-линия docker pull clamav/clamav:1.4.6
Сборки с GitHub / clamav.net — если вы собираете из исходников или кладёте бинарники вручную.
3. Базы и сервис
sudo freshclam # smoke echo 'X5O!P%@AP[4\PZX54(P^)7CC)7}$EICAR-STANDARD-ANTIVIRUS-TEST-FILE!$H+H*' > /tmp/eicar.com clamscan /tmp/eicar.com rm -f /tmp/eicar.com
Кому особенно срочно
- Mail gateway / amavis / rspamd + clamav;
- сканирование user uploads на веб-серверах;
- CI/CD, где гоняют произвольные артефакты через clamscan;
- Windows-хосты с ClamAV (отдельно CVE-2025-8088 / UnRAR path).
Вывод
ClamAV 1.5.4 и 1.4.6 — security patch releases от 7 августа 2026: восемь CVE (ZIP, GPT, PESpin, PDF, Mach-O, XAR, UnRAR) плюс hardening clamd STATS. Обновляйтесь до 1.5.4 или 1.4.6, перезапустите daemon, проверьте версию и freshclam. Не оставляйте 1.5.3 / 1.4.5 на публичных сканерах.