Cisco разкри множество уязвимости с висока степен на сериозност в ClamAV, които биха могли да позволят на неудостоверени отдалечени атакуващи да нарушат операциите по сканиране за вируси и да предизвикат състояние на отказ от услуга (DoS).
Пропуските засягат парсерите на ClamAV, използвани от Cisco Secure Endpoint Connector за Windows, Linux и macOS. Препоръката за сигурност, проследявана като cisco-sa-clamav-WuuvVd26, беше публикувана за първи път на 7 август 2026 г. и актуализирана на 10 август.
Cisco определи рейтинг за въздействие върху сигурността „Висок“ за засегнатите системи с Windows, докато средите с Linux и macOS получиха рейтинг „Среден“. Компанията заяви, че разликата се дължи на привилегирования контекст за сигурност, използван от процеса на сканиране на ClamAV на устройства с Windows.
Множество уязвимости в ClamAVУязвимостите включват CVE-2026-20337, CVE-2026-20338, CVE-2026-20339, CVE-2026-20345, CVE-2026-20346, CVE-2026-20347 и CVE-2026-20348. Повечето от тях имат CVSS оценка от 7.5 и могат да бъдат експлоатирани отдалечено без удостоверяване или взаимодействие с потребителя.
Успешната експлоатация може да прекрати процеса на сканиране на ClamAV, прекъсвайки откриването на зловреден код и създавайки състояние на отказ от услуга.
CVE-2026-20337 е уязвимост за запис извън границите на буфера в парсера за ZIP архиви на ClamAV. Атакуващ може да изпрати специално създаден ZIP файл към уязвима система за сканиране. Неправилното валидиране на границите може да доведе до срив на процеса на сканиране.
CVE-2026-20338 също засяга обработката на ZIP файлове, но е причинена от неправилно управление на паметта. Създаден архив може да предизвика състояние на двойно освобождаване на паметта (double-free), прекратявайки работата на сканиращото ядро.
Друг проблем, CVE-2026-20339, засяга парсера за файловия формат PESpin. Пропускът е резултат от недостатъчни проверки на границите, което може да доведе до целочислено препълване по време на сканиране на файлове. Cisco предупреди, че този проблем може да доведе до атака за отказ от услуга и може да има по-широки последици поради заразяване/повреждане на паметта.
Останалите уязвимости засягат парсерите за GPT, PDF, Mach-O и XAR файлове. CVE-2026-20345 включва неправилно преобразуване на подредбата на байтовете (endianness) при обработка на GPT файлове, което може да доведе до запис в буфер извън границите.
CVE-2026-20346 и CVE-2026-20347 засягат съответно обработката на PDF и Mach-O, позволявайки четене от буфер извън границите. CVE-2026-20348 засяга работата с XAR архиви и е причинена от неправилни проверки на границите.
Всички пропуски могат да бъдат задействани, когато ClamAV сканира файлове, контролирани от атакуващ. Това прави прикачените файлове в имейли, изтеглените архиви, споделените документи и файловете, изпратени чрез уеб приложения, възможни пътища за доставка, в зависимост от това как е внедрен ClamAV.
Cisco заяви, че уязвимостите са независими, което означава, че експлоатирането на един пропуск не е необходимо за експлоатирането на друг. Cisco Secure Endpoint Connector за Windows е най-засегнатият продукт, тъй като скенерът работи в привилегирован контекст.
Secure Endpoint Connector за Linux и Mac също са засегнати, въпреки че техният процес на сканиране с по-ниски привилегии намалява въздействието върху сигурността.
Cisco Secure Endpoint Private Cloud не е директно уязвим, но организациите трябва да разпространят актуализирания софтуер за конектори до защитените крайни точки. Cisco потвърди, че няма налични алтернативни решения (workarounds).
Клиентите трябва да инсталират корекции за сигурност и да преминат към коригираните версии на Cisco Secure Endpoint Connector чрез портала Secure Endpoint, когато те станат достъпни.
Клиентите на Private Cloud трябва да се уверят, че изпълняват версия 4.2.8 или по-нова, за да получат актуализирания софтуер за конектори чрез обичайните процеси за актуализиране на съдържанието.
Cisco PSIRT е запознат с публично достъпен код за доказателство на концепцията (PoC) за експлоатация на CVE-2026-20337 и CVE-2026-20338. Въпреки това компанията заяви, че не е наблюдавала злонамерена експлоатация на нито една от тези уязвимости в реална среда.