A ClamAV 1.5.3 nyíltforráskódú víruskereső motor több ismert biztonsági sebezhetőséghez hoz javítást

8/10
A kiadás több CVE-azonosítóval rendelkező biztonsági sebezhetőséget javít a víruskereső motor fájl-, archívum- és futtathatóállomány-feldolgozó részeiben.

Megjelent a ClamAV 1.5.3, a nyílt forrású víruskereső motor új biztonsági frissítése, amely több sebezhetőséget javít a fájlok, archívumok és futtatható állományok feldolgozásában. A frissítés főként levélszerverek, fájlszerverek és automatizált szkennelési rendszerek üzemeltetőinek hozhat hasznot, mivel ezekben a környezetekben a ClamAV rendszeresen külső forrásból érkező fájlokat vizsgál.

A ClamAV 1.5.3 nyíltforráskódú víruskereső motor több ismert biztonsági sebezhetőséghez hoz javítást

A PE-fájlok kezelése terén három hibát hárítottak el. A CVE-2026-20217 azonosítójú sérülékenységet, amely a PESpin kicsomagoló egyik cleanup lépésében rejlő hiba miatt bizonyos, célzottan manipulált fájlok vizsgálatakor a keresőmotor leállását idézhette elő, sikeresen kijavították. Megszüntették a CVE-2026-20213 azonosítójú hibát is, amely egy Aspack tömörítővel csomagolt PE-fájlokat érintő egészszám-túlcsordulás volt. Emellett kijavították a CVE-2026-20214 azonosítójú hibát, amely az FSG kicsomagolóban jelentkezett, és hibás felépítésű futtatható fájlok elemzésekor memóriakezelési zavart okozhatott.

Az archívumfeldolgozás területén szintén több sérülékenységet zártak le. Megszüntették a CVE-2026-20216 azonosítójú sebezhetőséget, amely az InstallShield formátum kezelését érintette, és lehetővé tette a kinyeréshez tartozó korlátok kijátszását, ami túlzott mennyiségű ideiglenes fájl keletkezéséhez, sőt akár a lemezterület teljes kimerüléséhez is vezethetett. Kijavították a CVE-2026-20243 azonosítójú sebezhetőséget is, amely az ALZ-elemző méretkezelésével volt kapcsolatos, és deformált archívumok esetén a szkenner összeomlását vagy a vizsgálati korlátozások megkerülését okozhatta. A CVE-2026-20215 azonosítójú, a 7z-elemzőt érintő hibát is elhárították: ez egy alulméretezett metaadat-tömb miatt lehetővé tette, hogy a program a memória érvényes tartományán kívülre írjon.

Javították továbbá a CVE-2026-20244 azonosítójú sebezhetőséget, amely a DMG-fájlok feldolgozását érintette, kizárólag a 32 bites ClamAV-kiadásokban; a 64 bites verziók nem voltak kitéve ennek a sebezhetőségnek. Ezen felül a fejlesztők megerősítették a clamscan, clamdscan és clamonacc karanténkezelő funkcióit is, hogy mérsékeljék a nem megfelelően konfigurált karanténmappákból eredő időzítési versenyhelyzetek kockázatát. További részletek a hivatalos bejelentésben olvashatók. A kiadási fájlok a ClamAV letöltési oldalán, a GitHub kiadások között és a Docker Hubon érhetők el, Alpine- és Debian-alapú konténerképekkel együtt.