Cisco предупреди за две уязвимости с висока степен на сериозност, засягащи Secure Endpoint Connector, които позволяват на атакуващи да сринат процеса на сканиране на ClamAV при атаки за отказ от услуга (DoS).
Пропуските в сигурността (проследявани като CVE-2026-20337 и CVE-2026-20338) бяха открити в модула за анализ на ZIP архиви на ClamAV (Clam AntiVirus) – системата с отворен код и поддръжка на множество платформи, използвана за сканиране на файлове за зловреден код.
Както поясниха от Cisco в свое изявление в петък, двете уязвимости се дължат съответно на неправилни проверки на границите и неправилно управление на паметта, и могат да бъдат експлоатирани от неудостоверени, отдалечени атакуващи.
Екипът за реагиране при инциденти със сигурността на продуктите на компанията (PSIRT) добави, че концептуален код за експлоатиране (PoC) вече е публично достъпен, но заяви, че няма доказателства пропуските да са били експлоатирани при реални атаки.
„Атакуващ би могъл да експлоатира тази уязвимост, като изпрати специално изготвен ZIP файл за сканиране. Успешното експлоатиране може да позволи на атакуващия да предизвика прекратяване на процеса на сканиране на ClamAV, което да доведе до състояние на отказ от услуга (DoS) за засегнатия софтуер“, споделиха от компанията. „Cisco PSIRT е наясно, че концептуален код за експлоатиране е наличен за уязвимостите, описани в CVE-2026-20337 и CVE-2026-20338.“
От Cisco добавиха, че въздействието върху сигурността е високо само за Windows платформи, тъй като те са единствените, които „изпълняват процеса на сканиране на ClamAV в привилегирован контекст на сигурност“.
Тези две уязвимости засягат ClamAV от версия 1.5.0 до 1.5.3 и бяха коригирани във версия 1.5.4, пусната на 7 август.
Въпреки че няма временни решения за заобикаляне на CVE-2026-20337 и CVE-2026-20338, компанията планира да пусне софтуерни актуализации по-късно този месец, за да ги отстрани в засегнатите версии на Secure Endpoint Connector за Windows, Linux и Mac.
В петък Cisco коригира още пет уязвимости в сигурността на ClamAV, които също могат да бъдат експлоатирани за предизвикване на състояние на отказ от услуга чрез изпращане на зловредни XAR, Mach-O, PDF, GPT и PESpin файлове за сканиране.
Компанията отстрани друга DoS уязвимост в ClamAV с наличен PoC експлойт през януари 2025 г., като предупреди, че киберпрестъпниците могат да я злоупотребят, за да прекратят антивирусния скенер ClamAV, предотвратявайки или забавяйки последващи операции по сканиране.