ClamAV 1.5.4: Нова версія для забезпечення безпеки

ClamAV 1.5.4: Нова версія для забезпечення безпеки

ClamAV, популярний антивірусний движок з відкритим вихідним кодом, випустив версію 1.5.4. У цьому випуску було усунуто вісім вразливостей у парсерах файлів, обробниках архівів та компонентах розпакування.

Виправлення вразливостей у ClamAV 1.5.4

Серед виправлених проблем у ClamAV 1.5.4 – CVE-2026-20337, дефект у відстеженні місткості каталогу ZIP. Ця вразливість могла призвести до запису поза межами виділеної пам’яті. Ще одне специфічне для версії 1.5 питання, CVE-2026-20338, стосується невірного оброблення прав власності при злитті записів каталогу ZIP.

ClamAV 1.5.4 також усуває CVE-2026-20345. Це пов’язано з проблемою індексації під час конвертації назв GPT-розділів. Вона могла викликати зчитування або запис поза межами запису, виділеного для стеку. Крім того, старіша проблема, CVE-2026-20339, була вирішена в розпаковувачі PESpin.

Парсер PDF також отримав виправлення безпеки. Це виправлення стосується CVE-2026-20346, переповнення цілого числа, що могло викликати збій ClamAV при обробці неправильного шістнадцяткового рядка у документі PDF. Одночасно, CVE-2026-20347 усуває невизначену поведінку та переповнення цілого числа в парсері Mach-O.

Ще одне виправлення, пов’язане з парсерами, стосується CVE-2026-20348 у підтримці XAR. Невірне оброблення розміру під час декомпресії неправильної таблиці вмісту могло призвести до запиту надмірного обсягу пам’яті або перевищення меж сканування.

Восьма вразливість, CVE-2025-8088, була вирішена шляхом інтеграції виправлення з проекту UnRAR у вбудовану бібліотеку UnRAR ClamAV.

Покращення безпеки та підтримка FreeBSD

Крім восьми CVE, ClamAV 1.5.4 усуває проблеми з потокобезпечністю у команді STATS clamd. Під час одночасних сканувань та запитів STATS дефект міг призвести до витоку пам’яті процесу або до збою демона. Також було виправлено оброблення часткових записів сокетів для великих відповідей STATS.

Користувачі FreeBSD отримали відновлену підтримку безпечного переміщення або видалення карантинних файлів, зберігаючи захист від гонок, коли зловмисник міг би замінити оригінальний шлях під час виконання операції.

Останнім часом залежність Rust crossbeam-epoch була оновлена для усунення попередження RUSTSEC-2026-0204.

Керівництво щодо оновлень

Разом з ClamAV 1.5.4 проект випустив ClamAV 1.4.6 для користувачів старішої гілки. Ця версія містить виправлення для шести з восьми CVE, які були усунуті у 1.5.4, а також виправлення для проблеми STATS clamd, карантинної виправлення для FreeBSD, корекцію UnRAR і оновлену залежність Rust.

Для отримання додаткових деталей відвідайте офіційну сторінку завантажень. ClamAV 1.5.4 та 1.4.6 доступні для завантаження.