导语:思科上周五发布紧急安全公告,旗下Secure Endpoint Connector产品所使用的开源杀毒引擎ClamAV存在七个高危漏洞,涵盖ZIP、GPT、PESpin、PDF、Mach-O、XAR等六种文件格式解析器。其中两个漏洞——CVE-2026-20337和CVE-2026-20338——已有公开的PoC代码流传,攻击者只需诱导目标扫描一个恶意构造的文件,即可让杀毒进程崩溃。这对于在Windows上以特权安全上下文运行的ClamAV而言,威胁等级直接拉满。
一、事件概述
ClamAV(C clam AntiVirus,开源clamav引擎)是由思科旗下Cisco-Talos团队维护的开源跨平台恶意软件检测引擎,广泛应用于邮件网关、终端安全产品以及各类安全扫描场景。
此次思科披露的七个漏洞(编号CVE-2026-20337至CVE-2026-20339,以及CVE-2026-20345至CVE-2026-20348),均涉及ClamAV对特定文件格式的解析过程,攻击者可借助恶意构造的文件触发堆内存越界写入、内存双重释放、整数溢出等不稳定状态,最终导致ClamAV扫描进程终止,形成拒绝服务(DoS)效果。

二、漏洞详情
2.1 已存在公开PoC的两个漏洞
CVE-2026-20337:ZIP目录容量跟踪堆越界写入
这是此次披露中威胁最高的一枚。问题出在ClamAV的ZIP档案解析器对ZIP目录(ZIP Central Directory)容量的跟踪逻辑上。当解析器索引本地文件头(Local File Headers)时,对堆分配区域的边界检查不足,可能导致写入操作越界。攻击者只需构造一个目录容量字段异常的恶意ZIP文件,诱导ClamAV扫描,即可触发堆越界写入,让扫描进程崩溃或产生进一步影响。
发现者:Kevin Stubbings(GitHub安全实验室团队)
CVE-2026-20338:ZIP目录记录合并时内存双重释放
同样位于ZIP解析器,问题出在合并ZIP目录记录时对所有权的处理不当,可能导致在扫描畸形档案时产生无效释放(double-free)。双重释放是一种经典的内存破坏漏洞,在特定条件下可被利用来执行任意代码。CVSS评分同样为7.5,与CVE-2026-20337并列最危险。
发现者:Daggolu Rakesh(独立发现)以及Yazdan Soltani(独立发现)
注意:思科已明确表示,这两个漏洞的公开PoC代码已经存在。考虑到漏洞利用门槛极低(只需诱导目标扫描一个文件),实际威胁等级可能比CVSS 7.5更高。
2.2 其他五个漏洞
CVE-2026-20339:PESpin文件解析器整数溢出
问题出在PESpin文件格式解析器的整数溢出缺陷。解析器在为PE文件重建分配缓冲区时,可能因整数溢出分配一个不足大小的缓冲区,随后的写入操作将超出该缓冲区边界。影响版本覆盖ClamAV 0.90至1.5.3,范围极广。
发现者:Feng Xue以及Yazdan Soltani(独立发现)
CVE-2026-20345:GPT分区名称转换越界访问
GPT(GUID分区表)解析器在转换分区名称时存在索引错误,可能在读写堆栈分配的分区条目时越界。Atuin自动化漏洞发现引擎以及腾讯玄武实验室的Tianchu Chen参与了该漏洞的发现。
CVE-2026-20346:PDF解析器整数下溢
PDF文件格式解析器在读取畸形十六进制字符串时存在整数下溢,可能导致崩溃。
发现者:Tristan(@TristanInSec)
CVE-2026-20347:Mach-O解析器未定义行为与整数溢出
Mach-O(macOS可执行文件格式)解析器存在未定义行为和整数溢出问题,扫描畸形Mach-O文件时可能导致崩溃。
发现者:Tristan(@TristanInSec)
CVE-2026-20348:XAR解析器尺寸处理不当
XAR(Extensible Archive Format,macOS安装包常用)解析器在解压畸形的目录表(TOC)时,可能请求过量内存分配或超出扫描限制。
发现者:leduckhuong
2.3 漏洞全览
| CVE编号 | 解析器 | 漏洞类型 | CVSS | 影响版本 |
|---|---|---|---|---|
| CVE-2026-20337 | ZIP | 堆越界写入 | 7.5 | 1.5.0~1.5.3 |
| CVE-2026-20338 | ZIP | 双重释放 | 7.5 | 1.5.0~1.5.3 |
| CVE-2026-20339 | PESpin | 整数溢出 | 7.5 | 0.90~1.5.3 |
| CVE-2026-20345 | GPT | 越界访问 | 7.5 | 0.98.2~1.5.3 |
| CVE-2026-20346 | 整数下溢 | 7.5 | ≤1.4.5, 1.5.0~1.5.3 | |
| CVE-2026-20347 | Mach-O | 未定义行为/整数溢出 | 7.5 | ≤1.4.5, 1.5.0~1.5.3 |
| CVE-2026-20348 | XAR | 内存分配过量 | 7.5 | 0.98.1~1.5.3 |
三、影响范围与风险评级
思科在公告中特别强调,Windows平台风险最高,原因是Windows上的ClamAV扫描进程以特权安全上下文(privileged security context)运行,一旦被利用导致进程崩溃,攻击者可能获得进一步的利用机会。
在macOS和Linux上,ClamAV扫描进程以较低权限运行,漏洞仅构成中等严重度威胁。
受影响的思科产品线为Secure Endpoint Connector(支持Windows、macOS、Linux),受影响版本如下:
- Secure Endpoint Connector for Windows(所有版本,直到8月补丁发布)
- Secure Endpoint Connector for macOS(所有版本,直到8月补丁发布)
- Secure Endpoint Connector for Linux(所有版本,直到8月补丁发布)
Secure Endpoint Private Cloud(私有云版本)不受影响,其补丁已随4.2.8及之后版本提供。
四、修复方案
ClamAV官方已在1.5.4版本(以及维护分支1.4.6)中修复了所有七个漏洞。建议所有使用ClamAV的用户立即升级。
对于思科Secure Endpoint Connector用户,思科表示8月份才会推送安全更新补丁,在此之前无任何临时缓解措施(workaround)。私有云用户可立即通过升级到4.2.8版本来获取修复。
修复建议
- 立即行动:将ClamAV升级至1.5.4或1.4.6(长期维护分支)
- 思科产品用户:等待8月官方补丁推送,同时密切监控终端异常
- Windows用户:优先级最高,因攻击后果最严重
- 限制扫描来源:在补丁发布前,严格限制不可信文件的扫描操作
五、总结
ClamAV作为全球最广泛使用的开源杀毒引擎之一,其任意一个解析器的漏洞都可能影响数百万终端。思科此次一次性披露七枚漏洞,其中两枚已有公开PoC——这对于红队成员而言是难得的窗口期,对于防守方而言则是紧迫的修补任务。
尤其是CVE-2026-20337和CVE-2026-20338,两者都坐落在ZIP解析器同一条代码路径上,攻击门槛极低:只需构造一个恶意ZIP文件,通过邮件、共享目录或任何会被ClamAV扫描的路径投递进去,就能让目标系统的杀毒引擎瞬间宕机。
防御没有捷径。立即升级ClamAV到1.5.4,是此刻最重要的事。
版权声明:本文由华盟网原创发布,保留所有权利。配图由华盟网授权使用。














暂无评论内容