Cisco meldet sieben schwerwiegende Schwachstellen in ClamAV: Zwei PoCs verfügbar
Cisco hat kürzlich sieben Schwachstellen in den Parsern von ClamAV gemeldet, der Open-Source-Engine, die von Secure Endpoint Connector unter Windows,
Illustration mit KI erzeugt
Schwachstellen betreffen Secure Endpoint Connector
Cisco hat kürzlich sieben Schwachstellen in den Parsern von ClamAV gemeldet, der Open-Source-Engine, die von Secure Endpoint Connector unter Windows, macOS und Linux verwendet wird.
Die als CVE-2026-20337, CVE-2026-20338, CVE-2026-20339, CVE-2026-20345, CVE-2026-20346, CVE-2026-20347 und CVE-2026-20348 geführten Sicherheitslücken können beim Scannen speziell präparierter Dateien zu Denial-of-Service-Bedingungen führen.
Betroffen sind die ClamAV-Parser für folgende Formate:
- ZIP;
- GPT;
- PESpin;
- PDF;
- Mach-O;
- XAR.
Für CVE-2026-20337 und CVE-2026-20338 sind bereits öffentliche Proofs of Concept verfügbar. Cisco erklärt jedoch, keine tatsächliche Ausnutzung der Schwachstellen festgestellt zu haben.
Höheres Risiko auf Windows-Endpunkten
Die Auswirkungen hängen vom jeweiligen Betriebssystem ab. Unter Windows wird das Risiko als hoch eingestuft, da der ClamAV-Scanprozess mit höheren Sicherheitsberechtigungen ausgeführt wird.
Unter macOS und Linux ist das Risiko hingegen mittel, da die betroffene Komponente mit geringeren Berechtigungen arbeitet. Die Hauptfolge bleibt die Blockierung oder Unterbrechung des Scanprozesses. Eine direkte Codeausführung über die sieben ClamAV-Schwachstellen ist nicht möglich.
Secure Endpoint Private Cloud ist nicht betroffen. Die Schwachstellen betreffen den auf den Endpunkten installierten Secure Endpoint Connector.
ClamAV 1.5.4 und Cisco-Updates
Die Fehlerbehebungen sind in ClamAV 1.5.4 enthalten. Diese Version behebt außerdem eine Path-Traversal-Schwachstelle bei der Verarbeitung von WinRAR-Dateien unter Windows, die die Ausführung beliebigen Codes ermöglichen könnte.
Cisco wird die Sicherheitsupdates für die Produkte mit Secure Endpoint Connector im August bereitstellen. Unternehmen sollten die Patches unmittelbar nach ihrer Veröffentlichung auf den jeweiligen Endpunkten installieren.
Die Fehlerbehebungen sind außerdem in Secure Endpoint Private Cloud 4.2.8 und höher enthalten. Ab diesen Versionen können sie aus der Cloud auf verbundene Geräte verteilt werden.
Kein Workaround verfügbar
Für keine der sieben Schwachstellen wurden Workarounds angegeben. Da keine alternativen Abhilfemaßnahmen verfügbar sind, besteht die empfohlene Maßnahme darin, die Komponente auf eine korrigierte Version zu aktualisieren.
Administratoren sollten die auf Windows-, macOS- und Linux-Systemen installierte Version von Secure Endpoint Connector überprüfen, die Verfügbarkeit der Cisco-Updates kontrollieren und Windows-Endpunkte, auf denen nicht vertrauenswürdige Dateien gescannt werden, besonders beachten.
Quellen
Dieser Artikel ist eine eigenständige Aufbereitung auf Basis der folgenden Quellen.
In diesem Artikel behandelte CVEs
- CVE-2026-20337Hoch7.5A vulnerability in the zip archive parser of ClamAV could allow an unauthenticated, remote attacker to cause a DoS condition on an affected device. This vulnerability is due to improper boundary checks for content in zip files during scanning, which may result in an out-of-bounds write condition.
- CVE-2026-20338Hoch7.5A vulnerability in the zip archive parser of ClamAV could allow an unauthenticated, remote attacker to cause a DoS condition on an affected device. This vulnerability is due to improper memory handling when processing content in zip files during scanning. An attacker could exploit this vulnerabil
- CVE-2026-20339Hoch7.5A vulnerability in the PESpin file format parser of ClamAV could allow an unauthenticated, remote attacker to cause a DoS condition or possibly other expanded impacts as a result of memory corruption on an affected device. This vulnerability is due to improper boundary checks for content in
- CVE-2026-20345Hoch7.5A vulnerability in the GPT file format parser of ClamAV could allow an unauthenticated, remote attacker to cause a DoS condition or possibly other expanded impacts as a result of memory corruption on an affected device. This vulnerability is due to improper handling of an endian conversion o
- CVE-2026-20346Hoch7.5A vulnerability in the PDF file format parser of ClamAV could allow an unauthenticated, remote attacker to cause a DoS condition or possibly other expanded impacts as a result of memory corruption on an affected device. This vulnerability is due to improper boundary checks for content in PDF
- CVE-2026-20347Hoch7.5A vulnerability in the Mach-O file format parser of ClamAV could allow an unauthenticated, remote attacker to cause a DoS condition or possibly other expanded impacts as a result of memory corruption on an affected device. This vulnerability is due to improper boundary checks for content in
- CVE-2026-20348Hoch7.5A vulnerability in the XAR file format parser of ClamAV could allow an unauthenticated, remote attacker to cause a DoS condition or possibly other expanded impacts as a result of memory corruption on an affected device. This vulnerability is due to improper boundary checks for content in XAR




