ClamAV七枚高危漏洞曝光:ZIP解析器堆溢出已有公开PoC

导语:思科上周五发布紧急安全公告,旗下Secure Endpoint Connector产品所使用的开源杀毒引擎ClamAV存在七个高危漏洞,涵盖ZIP、GPT、PESpin、PDF、Mach-O、XAR等六种文件格式解析器。其中两个漏洞——CVE-2026-20337和CVE-2026-20338——已有公开的PoC代码流传,攻击者只需诱导目标扫描一个恶意构造的文件,即可让杀毒进程崩溃。这对于在Windows上以特权安全上下文运行的ClamAV而言,威胁等级直接拉满。


一、事件概述

ClamAV(C clam AntiVirus,开源clamav引擎)是由思科旗下Cisco-Talos团队维护的开源跨平台恶意软件检测引擎,广泛应用于邮件网关、终端安全产品以及各类安全扫描场景。

此次思科披露的七个漏洞(编号CVE-2026-20337至CVE-2026-20339,以及CVE-2026-20345至CVE-2026-20348),均涉及ClamAV对特定文件格式的解析过程,攻击者可借助恶意构造的文件触发堆内存越界写入、内存双重释放、整数溢出等不稳定状态,最终导致ClamAV扫描进程终止,形成拒绝服务(DoS)效果。

ClamAV漏洞影响范围

二、漏洞详情

2.1 已存在公开PoC的两个漏洞

CVE-2026-20337:ZIP目录容量跟踪堆越界写入

这是此次披露中威胁最高的一枚。问题出在ClamAV的ZIP档案解析器对ZIP目录(ZIP Central Directory)容量的跟踪逻辑上。当解析器索引本地文件头(Local File Headers)时,对堆分配区域的边界检查不足,可能导致写入操作越界。攻击者只需构造一个目录容量字段异常的恶意ZIP文件,诱导ClamAV扫描,即可触发堆越界写入,让扫描进程崩溃或产生进一步影响。

发现者:Kevin Stubbings(GitHub安全实验室团队)

CVE-2026-20338:ZIP目录记录合并时内存双重释放

同样位于ZIP解析器,问题出在合并ZIP目录记录时对所有权的处理不当,可能导致在扫描畸形档案时产生无效释放(double-free)。双重释放是一种经典的内存破坏漏洞,在特定条件下可被利用来执行任意代码。CVSS评分同样为7.5,与CVE-2026-20337并列最危险。

发现者:Daggolu Rakesh(独立发现)以及Yazdan Soltani(独立发现)

注意:思科已明确表示,这两个漏洞的公开PoC代码已经存在。考虑到漏洞利用门槛极低(只需诱导目标扫描一个文件),实际威胁等级可能比CVSS 7.5更高。

2.2 其他五个漏洞

CVE-2026-20339:PESpin文件解析器整数溢出

问题出在PESpin文件格式解析器的整数溢出缺陷。解析器在为PE文件重建分配缓冲区时,可能因整数溢出分配一个不足大小的缓冲区,随后的写入操作将超出该缓冲区边界。影响版本覆盖ClamAV 0.90至1.5.3,范围极广。

发现者:Feng Xue以及Yazdan Soltani(独立发现)

CVE-2026-20345:GPT分区名称转换越界访问

GPT(GUID分区表)解析器在转换分区名称时存在索引错误,可能在读写堆栈分配的分区条目时越界。Atuin自动化漏洞发现引擎以及腾讯玄武实验室的Tianchu Chen参与了该漏洞的发现。

CVE-2026-20346:PDF解析器整数下溢

PDF文件格式解析器在读取畸形十六进制字符串时存在整数下溢,可能导致崩溃。

发现者:Tristan(@TristanInSec)

CVE-2026-20347:Mach-O解析器未定义行为与整数溢出

Mach-O(macOS可执行文件格式)解析器存在未定义行为和整数溢出问题,扫描畸形Mach-O文件时可能导致崩溃。

发现者:Tristan(@TristanInSec)

CVE-2026-20348:XAR解析器尺寸处理不当

XAR(Extensible Archive Format,macOS安装包常用)解析器在解压畸形的目录表(TOC)时,可能请求过量内存分配或超出扫描限制。

发现者:leduckhuong

2.3 漏洞全览

CVE编号解析器漏洞类型CVSS影响版本
CVE-2026-20337ZIP堆越界写入7.51.5.0~1.5.3
CVE-2026-20338ZIP双重释放7.51.5.0~1.5.3
CVE-2026-20339PESpin整数溢出7.50.90~1.5.3
CVE-2026-20345GPT越界访问7.50.98.2~1.5.3
CVE-2026-20346PDF整数下溢7.5≤1.4.5, 1.5.0~1.5.3
CVE-2026-20347Mach-O未定义行为/整数溢出7.5≤1.4.5, 1.5.0~1.5.3
CVE-2026-20348XAR内存分配过量7.50.98.1~1.5.3

三、影响范围与风险评级

思科在公告中特别强调,Windows平台风险最高,原因是Windows上的ClamAV扫描进程以特权安全上下文(privileged security context)运行,一旦被利用导致进程崩溃,攻击者可能获得进一步的利用机会。

在macOS和Linux上,ClamAV扫描进程以较低权限运行,漏洞仅构成中等严重度威胁。

受影响的思科产品线为Secure Endpoint Connector(支持Windows、macOS、Linux),受影响版本如下:

  • Secure Endpoint Connector for Windows(所有版本,直到8月补丁发布)
  • Secure Endpoint Connector for macOS(所有版本,直到8月补丁发布)
  • Secure Endpoint Connector for Linux(所有版本,直到8月补丁发布)

Secure Endpoint Private Cloud(私有云版本)不受影响,其补丁已随4.2.8及之后版本提供。


四、修复方案

ClamAV官方已在1.5.4版本(以及维护分支1.4.6)中修复了所有七个漏洞。建议所有使用ClamAV的用户立即升级。

对于思科Secure Endpoint Connector用户,思科表示8月份才会推送安全更新补丁,在此之前无任何临时缓解措施(workaround)。私有云用户可立即通过升级到4.2.8版本来获取修复。

修复建议

  • 立即行动:将ClamAV升级至1.5.4或1.4.6(长期维护分支)
  • 思科产品用户:等待8月官方补丁推送,同时密切监控终端异常
  • Windows用户:优先级最高,因攻击后果最严重
  • 限制扫描来源:在补丁发布前,严格限制不可信文件的扫描操作

五、总结

ClamAV作为全球最广泛使用的开源杀毒引擎之一,其任意一个解析器的漏洞都可能影响数百万终端。思科此次一次性披露七枚漏洞,其中两枚已有公开PoC——这对于红队成员而言是难得的窗口期,对于防守方而言则是紧迫的修补任务。

尤其是CVE-2026-20337和CVE-2026-20338,两者都坐落在ZIP解析器同一条代码路径上,攻击门槛极低:只需构造一个恶意ZIP文件,通过邮件、共享目录或任何会被ClamAV扫描的路径投递进去,就能让目标系统的杀毒引擎瞬间宕机。

防御没有捷径。立即升级ClamAV到1.5.4,是此刻最重要的事。

版权声明:本文由华盟网原创发布,保留所有权利。配图由华盟网授权使用。

© 版权声明
THE END
喜欢就支持一下吧
点赞10 分享
评论 抢沙发

请登录后发表评论

    暂无评论内容