Компания Cisco предупредила о двух уязвимостях высокой степени опасности в Secure Endpoint Connector, которые позволяют злоумышленникам экстренно завершать процесс сканирования ClamAV в ходе атак типа «отказ в обслуживании» (Denial-of-Service, DoS).
Уязвимости безопасности, отслеживаемые как CVE-2026-20337 и CVE-2026-20338, были обнаружены в обработчике ZIP-архивов ClamAV (Clam AntiVirus) – кроссплатформенного антивирусного движка с открытым исходным кодом, используемого для проверки файлов на наличие вредоносного ПО.
Как Cisco объяснила в бюллетене безопасности, две уязвимости связаны с некорректной проверкой границ и неправильной обработкой памяти соответственно и могут эксплуатироваться удаленными злоумышленниками без аутентификации.
Команда Product Security Incident Response Team (PSIRT) добавила, что код эксплойтов «доказательства концепции» уже находится в открытом доступе, однако заявила, что у нее нет свидетельств эксплуатации этих уязвимостей в реальных атаках.
В сообщении отмечается:
Злоумышленник может эксплуатировать уязвимость, отправив специально созданный ZIP-файл на сканирование. Успешная эксплуатация может позволить злоумышленнику вызвать завершение процесса сканирования ClamAV, что приведет к состоянию отказа в обслуживании на уязвимом ПО.
Cisco PSIRT известно о наличии кода эксплойтов типа proof-of-concept для уязвимостей, описанных в CVE-2026-20337 и CVE-2026-20338.
Cisco добавила, что влияние этих уязвимостей на безопасность оценивается как высокое только для платформ Windows, поскольку лишь они «запускают процесс сканирования ClamAV в привилегированном контексте безопасности».
Затронутые версии и исправление
Эти две уязвимости затрагивают ClamAV версий с 1.5.0 по 1.5.3 и были исправлены в версии 1.5.4, выпущенной 7 августа.
Хотя способов обхода CVE-2026-20337 и CVE-2026-20338 не существует, компания планирует позднее в августе выпустить обновления ПО, которые устранят их в уязвимых версиях Secure Endpoint Connector для Windows, Linux и Mac.
Где скачать исправленную версию
Актуальные версии антивируса доступны на страницах ClamAV для Windows, ClamAV для Linux и ClamAV для Mac.
Другие уязвимости ClamAV
На прошлой неделе Cisco исправила пять уязвимостей безопасности ClamAV, которые можно было использовать для создания условий отказа в обслуживании путем отправки на сканирование вредоносных файлов XAR, Mach-O, PDF, GPT и PESpin.
Еще одну DoS-уязвимость ClamAV с доступным PoC-эксплойтом компания исправила в январе 2025 года. Злоумышленники могли использовать ее для завершения работы антивирусного сканера ClamAV, предотвращая или задерживая дальнейшие операции сканирования.
С ноября 2021 года Агентство по кибербезопасности и защите инфраструктуры США (CISA) отметило 95 уязвимостей Cisco как активно эксплуатируемые в атаках, причем шесть из них использовались в атаках программ-вымогателей.
Другие решения для проверки системы на наличие угроз собраны в разделе Антивирусные сканеры.
