Вышел ClamAV 1.5.3, корректирующий выпуск с исправлениями безопасности для антивирусного движка с открытым исходным кодом, широко используемого на Linux и Unix-подобных системах для сканирования почтовых шлюзов, защиты файловых серверов и автоматического обнаружения вредоносного ПО.

Обновление закрывает уязвимости с идентификаторами CVE, влияющие на обработку повреждённых или специально созданных файлов. CVE-2026-20217 связана с очисткой ресурсов в распаковщике PESpin: ошибка могла освободить указатели на буфер сканируемого файла и вызвать аварийное завершение сканера.

Ещё одно исправление для PE-файлов устраняет CVE-2026-20213 — целочисленное переполнение при расчётах размера пересобираемого PE-образа. Эксплуатация возможна при обработке повреждённого PE-файла, упакованного Aspack, и приводит к переполнению буфера в куче. В ClamAV 1.5.3 также исправлена CVE-2026-20214 — потеря разряда в цикле распаковщика FSG, из-за которой при сканировании повреждённого PE-файла могла происходить запись за пределы массива секций.

Безопасность сканирования архивов тоже улучшена. CVE-2026-20216 устраняет обход ограничения извлечения архивов InstallShield, позволявший ClamAV записывать больше временных данных, чем предполагалось, с риском исчерпания дискового пространства. Кроме того, выпуск исправляет CVE-2026-20243 — ошибки проверки размеров в парсере ALZ, из-за которых повреждённые архивы ALZ могли вызывать панику, аварийный останов сканера или пропуск проверок лимитов сканирования.

Ещё одна архивная уязвимость — CVE-2026-20215 — затрагивает парсер 7z. Проблема связана с переполнением счётчика подпотоков, что приводило к недостаточному выделению памяти под массивы метаданных и записи за границы буфера при чтении повреждённого архива.

Последний CVE в списке — CVE-2026-20244 — затрагивает только 32-битные сборки ClamAV. Исправлена проверка размеров в парсере DMG, которая позволяла повреждённой таблице mish stripe проходить валидацию и вызывать крах 32-битных сканеров. 64-битные версии проблемы не затрагивает.

Помимо исправлений CVE, в ClamAV 1.5.3 усилена защита операций карантина в clamscan, clamdscan и clamonacc от атак типа time-of-check/time-of-use. При ненадёжной конфигурации карантинного каталога подобные гонки могли перенаправить копируемые, перемещаемые или удаляемые файлы.

Также изменена обработка предварительного сканирования метаданных (preclass scan) — теперь такие проверки выполняются до вынесения окончательного вердикта. В ClamOnAcc добавлено два исправления: одно устраняет ошибки при рекурсивном исключении путей, которые являются дочерними для включённого пути, а второе — повреждение списка хеш-ведер, когда два отслеживаемых пути попадают в одну корзину.

И последнее: пользователи, всё ещё работающие на ветке 1.4, должны знать, что ClamAV 1.4.5 тоже выпущен с теми же исправлениями безопасности.

Подробности смотрите в анонсе. Файлы релиза доступны на странице загрузок ClamAV, в релизах на GitHub и в Docker Hub, где предоставляются образы контейнеров на основе Alpine и Debian.