drošība · 4 min · 11.07.2026

ClamAV labo septiņas DoS kļūdas — ietekmētie parseri kodā no 2004.–2006. gada

Cisco Talos 6. jūlijā publicēja ClamAV 1.5.3 un 1.4.5 — drošības ielāpu versijas ar septiņiem labotiem CVE parseros, kas ClamAV koda bāzē pastāv kopš 2004.–2006. gada. Visiem septiņiem CVE piešķirts CVSS 7.5 reitings. Neviens nesniedz attālu koda izpildi, bet katrs var apturēt skenēšanas procesu.

Uzbrukuma mehānisms ir viens: uzbrucējs nogādā sistēmā speciāli veidotu failu — PE arhīvu, 7z, ALZ pakotni, InstallShield instalatoru vai DMG diskattēlu — pa e-pastu, tīmekļa lejupielādi vai failu koplietošanu. Kad ClamAV skenē šo failu, parsera kļūda izraisa dzinēja avāriju. Infrastruktūrā, kur ClamAV darbojas kā e-pasta vai lejupielādes vārteja, skenēšanas procesa apstāšanās var nozīmēt, ka daļa datplūsmas tiek caurlaidināta bez pārbaudes.

Septiņi parseri, septiņas kļūdas

  • CVE-2026-20213 — PE/Aspack: vesela skaitļa pārpilde PE pārbūves izmēra aprēķinā var izraisīt heap bufera rakstīšanu.
  • CVE-2026-20214 — FSG: cilpas apakšpārpilde FSG izsaiņotājā rakstīja ārpus sekciju masīva.
  • CVE-2026-20215 — 7z: apakšstraumju skaita pārpilde var radīt par mazu metadatu masīvu, un parsers raksta ārpus tā.
  • CVE-2026-20243 — ALZ: kļūdaina izmēru apstrāde liek skenērim panikot vai izlaist skenēšanas ierobežojumus.
  • CVE-2026-20216 — InstallShield: ievades ierobežojuma apiešana var izsmelat pagaidu krātuvi.
  • CVE-2026-20244 — DMG (tikai 32 bitu builds): pārāk īsa mish stripe tabula iet cauri validācijai un avarē skeneri.
  • CVE-2026-20217 — PeSpin: tīrīšanas ceļā atbrīvojas rādītāji uz skenējamā faila buferi, izraisot avāriju.

ALZ un FSG failu formātu atbalsts ClamAV koda bāzē tika pievienots aptuveni 2004.–2006. gadā. Help Net Security norāda, ka kļūdas parseros ar gandrīz divdesmit gadu vēsturi tika atklātas mūsdienu drošības audita procesā.

Vecā koda problēma

ALZ ir Korejas ALZip arhīva formāts, FSG un PeSpin — izsaiņotāji, kas bija izplatīti 2000-to gadu sākumā. ClamAV pievienoja šo formātu atbalstu, lai atklātu ļaunprogrammatūru, kas iesaiņota ar tā laika izsaiņotājiem, un vēsturiskos arhīvus. Kods formāli darbojās — skenēšana notika, rezultāti bija korekti — tāpēc tas reti nonāca dziļākas drošības audita uzmanībā. Mūsdienu fuzz instrumenti padod parserim miljoniem failu variantu ātri, un tieši tādā veidā tiek atklātas šādas vecās klases kļūdas.

Problēma nav ClamAV specifiska. Daudzas atklātā koda bibliotēkas satur parseru kodu, kas rakstīts pirms fuzz testēšana kļuva par standartu, un regulāri tiek atklātas līdzīgas kļūdas vecās formātu bibliotēkās.

Cisco Secure Endpoint: Windows risks augstāks

Cisco savā drošības paziņojumā Cisco Secure Endpoint Connector Windows versijai piešķīra augstu drošības ietekmes pakāpi (SIR High). Windows platformā ClamAV skenēšanas process darbojas paaugstinātā drošības kontekstā, tāpēc avārijas ietekme uz sistēmu ir lielāka. Linux un macOS versijās SIR ir vidējs, jo tur process darbojas ar mazākām privilēģijām. Apkārtceļu nav — risinājums ir tikai atjauninājums.

Kur ClamAV darbojas

ClamAV ir visplašāk izvietotais atklātā koda antivīruss Linux serveros. Tipiskās izvietošanas vietas: e-pasta serveri ar Postfix vai Exim un amavis integrāciju, CI/CD sistēmas, kas skenē augšupielādētus artefaktus, un Cisco Secure Endpoint korporatīvajos endpointos. ALZ un InstallShield formāti mūsdienu datplūsmā ir mazāk izplatīti, bet e-pasta serveri, kas apstrādā arhīvus no dažādiem avotiem, regulāri saskaras ar nezināmiem failu tipiem.

1.5.3 papildu labojumi

Versija 1.5.3 papildus septiņiem CVE satur divus Rust atkarību atjauninājumus: tar atkarība atjaunināta RUSTSEC-2026-0067 un RUSTSEC-2026-0068 dēļ, openssl atkarība — CVE-2026-41676 dēļ. Versija 1.4.5 saņēma tikai drošības labojumus. Abi varianti pieejami ClamAV blogā, Docker Hub un GitHub Releases lapā.

Kā atjaunināt

Lielākajā daļā Debian un Ubuntu sistēmu pietiek ar apt update && apt upgrade clamav — distro repozitoriji jau piedāvā atjauninātu versiju. Docker attēli ir atjaunināti Docker Hub. Cisco Secure Endpoint gadījumā atjauninājums nonāk caur Cisco pārvaldības konsoli.

Cisco Talos uzsver: atklātā koda ClamAV un komerciālie Cisco produkti izmanto vienu un to pašu parsera kodu. Ielāps skar abas versijas vienlaikus.

Avoti

komentārisaruna

Komentāri

Šim rakstam vēl nav komentāru. Esi pirmais, kurš dalās ar savu viedokli.

Pievieno komentāru

Tavs e-pasts netiks publicēts. Obligātie lauki atzīmēti.

vēl no drošībasaistītie