Популярный open-source антивирусный движок ClamAV обновился до версии 1.5.4, в которой исправлены восемь уязвимостей в парсерах файлов, обработчиках архивов и модулях распаковки.

В число исправленных уязвимостей вошла CVE-2026-20337, связанная с дефектом в механизме отслеживания ёмкости каталога ZIP: ошибка могла привести к записи за пределы выделенной кучи при индексации локальных заголовков файлов. Ещё одна проблема, актуальная только для ветки 1.5, CVE-2026-20338, вызвана некорректной обработкой владения при слиянии записей каталога ZIP.

ClamAV 1.5.4 также исправляет CVE-2026-20345, проблему индексации при преобразовании имён разделов GPT, которая могла приводить к чтению или записи за пределами записи раздела, размещённой в стеке. Кроме того, устранена старая уязвимость CVE-2026-20339 в распаковщике PESpin.

Парсер PDF также получил исправление безопасности, закрывающее CVE-2026-20346, целочисленный underflow, способный вызвать аварийное завершение ClamAV при обработке некорректной шестнадцатеричной строки внутри PDF-документа. Уязвимость CVE-2026-20347 устраняет неопределённое поведение и целочисленное переполнение в парсере Mach-O.

Ещё одно исправление в парсерах касается CVE-2026-20348 в поддержке формата XAR. Некорректная обработка размера при распаковке повреждённого оглавления могла привести к запросу чрезмерно большого объёма памяти или превышению лимитов сканирования.

Восьмая уязвимость, CVE-2025-8088, устранена за счёт включения исправления из оригинального проекта UnRAR в комплектную библиотеку UnRAR, поставляемую с ClamAV.

Помимо восьми CVE, ClamAV 1.5.4 решает проблемы потокобезопасности в команде STATS демона clamd. При одновременном сканировании и обработке запросов STATS дефект мог раскрыть содержимое памяти процесса или вызвать падение демона. Также исправлена обработка частичной записи сокетов для больших ответов STATS.

Пользователи FreeBSD получили восстановленную поддержку безопасного перемещения или удаления помещённых в карантин файлов с сохранением защиты от состояний гонки, при которых злоумышленник мог подменить исходный путь во время выполнения операции.

Наконец, обновлена зависимость Rust crossbeam-epoch до версии, исправляющей уведомление RUSTSEC-2026-0204.

Одновременно с ClamAV 1.5.4 вышел релиз ClamAV 1.4.6 для пользователей старой ветки. В него вошли исправления шести из восьми CVE, исправленных в 1.5.4, а также решение проблемы с командой STATS, исправление для карантина во FreeBSD, коррекция UnRAR и обновлённая зависимость Rust.

Дополнительные подробности доступны в официальном анонсе. ClamAV 1.5.4 и 1.4.6 можно загрузить с официальной страницы загрузок проекта и из релизов на GitHub. Обновлённые образы Docker на базе Alpine и Debian также публикуются на Docker Hub.