Cisco предупредила о двух уязвимостях ClamAV с публичными эксплойтами

Cisco предупредила о двух уязвимостях ClamAV с публичными эксплойтами

Cisco предупредила о двух уязвимостях высокой степени риска в ClamAV, которые позволяют удалённо вызвать отказ в обслуживании и остановить процесс сканирования. По данным компании, для атак уже есть публичный proof-of-concept-код, но признаков эксплуатации этих ошибок в реальных атаках Cisco пока не видит.

Ошибки отслеживаются как CVE-2026-20337 и CVE-2026-20338. Они найдены в обработчике ZIP-архивов ClamAV. В Cisco пояснили, что одна из них связана с некорректной проверкой границ, а вторая — с обработкой памяти. Для атаки достаточно отправить специально подготовленный ZIP-файл на сканирование, после чего процесс ClamAV может завершиться аварийно.

Компания отдельно отметила, что для Windows риск выше, поскольку именно там процесс сканирования ClamAV работает в привилегированном контексте безопасности. Уязвимости затрагивают версии ClamAV 1.5.0—1.5.3, а исправление уже вышло в версии 1.5.4, опубликованной 7 августа.

Читайте также:
Источник изображения: bleepingcomputer

Другие уязвимости ClamAV

В пятницу Cisco также закрыла ещё пять уязвимостей ClamAV, которые можно было использовать для отказа в обслуживании. Для атак в этом случае нужны были вредоносные файлы форматов XAR, Mach-O, PDF, GPT и PESpin.

Кроме того, в январе 2025 года компания уже выпускала патч для ещё одной DoS-уязвимости ClamAV с доступным PoC-кодом. Тогда Cisco предупреждала, что атакующий может заставить антивирусный сканер завершать работу и мешать последующей проверке файлов.

Предыдущие инциденты с Cisco

С ноября 2021 года Агентство по кибербезопасности и защите инфраструктуры США отнесло 95 уязвимостей Cisco к тем, которые активно использовались в атаках. Шесть из них, по данным CISA, применялись в кампаниях с использованием вымогательского ПО.

Опубликовано:
Марта Баринова