系统极客一直在努力
专注操作系统及软件使用技能

开源杀毒引擎 ClamAV 1.5.4 发布:修复多项安全漏洞

ClamAV

开源杀毒引擎 ClamAV 1.5.4 正式发布!本次更新共修复了 8 个 CVE 安全漏洞,主要涉及 ZIP、PDF、Mach-O、XAR、UnRAR 和 PE 文件处理等多个模块。

最新补丁包现已上线 ClamAV 官网下载GitHub Release 页面,同时面向 AlpineDebian 环境的 Docker 镜像也已推送到了 Docker Hub,各版本的具体更新内容如下。

ClamAV 1.5.4 主要更新

ClamAV 1.5.4 是一次补丁更新,包含了以下漏洞及问题修复:

  • CVE-2026-20337:修复了 ZIP 目录容量追踪问题,该漏洞会在索引本地文件头时,触发越界写入并超出堆分配范围。
  • CVE-2026-20345:修复了转换 GPT 分区名称时的索引错误。该漏洞可能导致在栈分配的分区条目之外进行越界读写。
  • CVE-2026-20339:修复了 PESpin 解包器中的整数溢出问题。该漏洞可能导致系统分配过小的缓冲区,进而在重建 PE 文件时触发越界写入。
  • CVE-2026-20338:修复了合并 ZIP 目录记录时的所有权处理问题。该漏洞可能导致在扫描畸形压缩包时,引发无效释放。
  • CVE-2026-20346:修复了 PDF 解析器中的整数下溢问题。该漏洞可能导致在读取畸形的十六进制字符串时,引发程序崩溃。
  • CVE-2026-20347:修复了 Mach-O 解析器中的未定义行为与整数溢出问题,扫描畸形 Mach-O 文件可能导致程序崩溃。
  • CVE-2026-20348:修复了 XAR 解析器的体积处理逻辑。解压畸形的目录表时,可能会请求过大的内存分配或超出扫描限制。
  • CVE-2025-8088:将上游 UnRAR 项目的修复补丁同步到 ClamAV 内置 UnRAR 库,新增机制会拒绝 NTFS 备用数据流名称中包含的路径分隔符,防止在 Windows 系统下将文件解压到 ClamAV 临时扫描目录之外。
  • 修复了clamdSTATS命令的线程安全问题。此前并发执行扫描与STATS请求时,可能造成进程内存泄漏或守护进程崩溃,并修复了处理大型STATS响应时的部分套接字写入逻辑问题。
  • 针对 FreeBSD 系统:恢复了对安全隔离区移动和删除操作的支持,同时保留了对源路径替换竞争的防护能力。
  • 修复了旧版哈希辅助函数中的 OpenSSL 库上下文泄漏问题。该问题通常在无法获取请求的消息摘要时触发,比如在启用 FIPS 的环境中默认 Provider 不可用时
  • 升级 Rust 依赖crossbeam-epoch,修复RUSTSEC-2026-0204安全通告中披露的问题。

ClamAV 1.4.6 主要更新

ClamAV 1.4.6 也是一次补丁更新,包含了以下漏洞及问题修复:

  • CVE-2026-20345:修复了转换 GPT 分区名称时的索引错误。该漏洞可能导致在栈分配的分区条目之外进行越界读写。
  • CVE-2026-20339:修复了 PESpin 解包器中的整数溢出问题。该漏洞可能导致系统分配过小的缓冲区,进而在重建 PE 文件时触发越界写入。
  • CVE-2026-20346:修复了 PDF 解析器中的整数下溢问题。该漏洞可能导致在读取畸形的十六进制字符串时,引发程序崩溃。
  • CVE-2026-20347:修复了 Mach-O 解析器中的未定义行为与整数溢出问题,扫描畸形 Mach-O 文件可能导致程序崩溃。
  • CVE-2026-20348:修复了 XAR 解析器的体积处理逻辑。解压畸形的目录表时,可能会请求过大的内存分配或超出扫描限制。
  • CVE-2025-8088:将上游 UnRAR 项目的修复补丁同步到 ClamAV 内置 UnRAR 库,新增机制会拒绝 NTFS 备用数据流名称中包含的路径分隔符,防止在 Windows 系统下将文件解压到 ClamAV 临时扫描目录之外。
  • 修复了clamdSTATS命令的线程安全问题。此前并发执行扫描与STATS请求时,可能造成进程内存泄漏或守护进程崩溃,并修复了处理大型STATS响应时的部分套接字写入逻辑问题。
  • 针对 FreeBSD 系统:恢复了对安全隔离区移动和删除操作的支持,同时保留了对源路径替换竞争的防护能力。
  • 升级 Rust 依赖crossbeam-epoch,修复RUSTSEC-2026-0204安全通告中披露的问题。
赞(1)
分享到

评论 抢沙发