ClamAV 1.5.4 и 1.4.6

1000px.jpg

7 августа опубликованы корректирующие выпуски свободного антивирусного пакета ClamAV 1.5.4 и 1.4.6. Основное внимание в новых версиях уделено безопасности: в актуальной ветке 1.5 закрыто восемь CVE, шесть из которых также исправлены в поддерживаемой ветке 1.4. Кроме того, устранена проблема в clamd, способная приводить к раскрытию содержимого памяти процесса.

В ClamAV 1.5.4 исправлены следующие уязвимости:

  • CVE-2026–20337 — ошибка учёта размера каталога ZIP могла привести к записи за пределами выделенного в куче буфера при индексировании локальных заголовков файлов. Уязвимы версии ClamAV 1.5.0–1.5.3.
  • CVE-2026–20338 — ошибка управления памятью при объединении записей каталога ZIP могла привести к некорректному освобождению памяти при обработке специально сформированного архива. Также затрагивала только ветку 1.5.
  • CVE-2026–20345 — ошибка индексирования при преобразовании названий разделов GPT позволяла читать или записывать данные за пределами структуры раздела, размещённой в стеке. Проблема присутствовала начиная с ClamAV 0.98.2.
  • CVE-2026–20339 — целочисленное переполнение в распаковщике PESpin могло привести к выделению слишком маленького буфера с последующей записью за его пределами при восстановлении PE-файла. Уязвимость существовала начиная с ClamAV 0.90.
  • CVE-2026–20346 — целочисленное переполнение вниз в анализаторе PDF могло вызвать аварийное завершение процесса при чтении некорректной шестнадцатеричной строки.
  • CVE-2026–20347 — целочисленное переполнение и неопределённое поведение в анализаторе Mach-O могли привести к падению сканера при проверке специально сформированного файла.
  • CVE-2026–20348 — ошибки проверки размеров в анализаторе XAR позволяли спровоцировать чрезмерное выделение памяти либо превысить установленные ограничения сканирования при распаковке повреждённой таблицы содержимого.
  • CVE-2025–8088 — в поставляемую вместе с ClamAV библиотеку UnRAR перенесено исправление upstream. На Windows разделители пути внутри имён альтернативных потоков NTFS могли позволить извлекать данные за пределы временного каталога ClamAV.

В ClamAV 1.4.6 исправлены шесть из перечисленных уязвимостей: CVE-2026–20345, CVE-2026–20339, CVE-2026–20346, CVE-2026–20347, CVE-2026–20348 и CVE-2025–8088. Две проблемы обработчика ZIP — CVE-2026–20337 и CVE-2026–20338 — относятся к коду ветки 1.5 и поэтому для 1.4 не актуальны.

Отдельно разработчики устранили давнюю проблему потокобезопасности команды clamd STATS. При одновременном выполнении сканирования и запросов статистики гонка могла приводить к раскрытию данных из памяти процесса либо падению демона. Ошибка присутствовала в ClamAV начиная с версии 0.95. Также исправлена обработка частичной записи в сокет при отправке больших ответов STATS. Исправление включено в обе новые версии.

Для FreeBSD снова работает безопасная работа операций перемещения в карантин и удаления файлов. В 1.5.4 дополнительно устранена утечка контекста OpenSSL при работе устаревших функций хеширования в некоторых конфигурациях, в частности при недоступности стандартного провайдера в окружении с FIPS. В обеих ветках обновлена Rust-зависимость crossbeam-epoch для устранения предупреждения RUSTSEC-2026–0204.

ClamAV представляет собой кроссплатформенный свободный антивирусный пакет и набор библиотек для обнаружения вредоносного ПО, широко применяемый в Linux- и почтовых серверах. Проект распространяется под лицензией GNU GPLv2.

>>> Источник

©  Linux.org.ru