سیسکو درباره آسیب‌پذیری‌های خطرناک ClamAV با کد PoC عمومی هشدار داد

سیسکو از وجود هفت آسیب‌پذیری امنیتی در ClamAV خبر داده است که محصولات Secure Endpoint Connector این شرکت در ویندوز، macOS و لینوکس را تحت تأثیر قرار می‌دهند. دو مورد از این آسیب‌پذیری‌ها دارای کد اثبات مفهوم (PoC) عمومی هستند و می‌توانند به ایجاد شرایط منع سرویس (DoS) منجر شوند.

ClamAV یا Clam AntiVirus یک موتور متن‌باز و چندسکویی برای شناسایی بدافزار است که قابلیت‌هایی مانند اسکنر مجازی چندریسمانی، فیلتر کردن ایمیل‌ها و به‌روزرسانی خودکار پایگاه داده را ارائه می‌دهد.

این نقص‌های امنیتی که با شناسه‌های CVE-2026-20337 تا CVE-2026-20339 و CVE-2026-20345 تا CVE-2026-20348 شناسایی می‌شوند، در تجزیه‌کننده‌های ClamAV برای فرمت‌های فایل ZIP، GPT، PESpin، PDF، Mach-O و XAR شناسایی شده‌اند. وصله‌های مربوط به این باگ‌ها در نسخه 1.5.4 ClamAV ارائه شده‌اند. این نسخه همچنین آسیب‌پذیری Path Traversal در WinRAR برای ویندوز را برطرف می‌کند؛ نقصی که می‌تواند به اجرای کد دلخواه منجر شود.

مدت کوتاهی پس از انتشار اصلاحات توسط ClamAV، سیسکو با انتشار یک هشدار امنیتی اعلام کرد که کد اثبات مفهوم (PoC) برای سوءاستفاده از آسیب‌پذیری‌های CVE-2026-20337 و CVE-2026-20338 در دسترس عموم قرار گرفته است.

به گفته سیسکو، برای هیچ‌یک از این آسیب‌پذیری‌ها راهکار موقتی (Workaround) وجود ندارد و به‌روزرسانی‌های امنیتی مربوط به آن‌ها در ماه اوت برای تمام محصولات Secure Endpoint Connector منتشر خواهند شد.

سیسکو می‌گوید این نقص‌های امنیتی برای کاربران ویندوز ریسک بالایی ایجاد می‌کنند، زیرا فرایند اسکن ClamAV در این سیستم‌عامل‌ها با سطح دسترسی بالا و در یک Security Context دارای دسترسی‌های ویژه اجرا می‌شود.

در macOS و لینوکس، این آسیب‌پذیری‌ها در سطح ریسک متوسط ارزیابی شده‌اند؛ چرا که فرایند اسکن ClamAV در این سیستم‌عامل‌ها با سطح دسترسی پایین‌تری اجرا می‌شود.

Secure Endpoint Private Cloud تحت تأثیر این آسیب‌پذیری‌ها قرار ندارد، اما نرم‌افزار Secure Endpoint Connector آسیب‌پذیر است. سیسکو به مشتریان توصیه کرده است وصله‌های موجود را که در نسخه‌های 4.2.8 و بالاتر Secure Endpoint Private Cloud ارائه شده‌اند، از طریق فضای ابری روی Endpointهای خود اعمال کنند.

این شرکت در پایان اعلام کرد که تاکنون از سوءاستفاده از هیچ‌یک از این آسیب‌پذیری‌ها در حملات واقعی و در سطح اینترنت (In the Wild) اطلاعی ندارد.