Cisco informa de siete vulnerabilidades de alta gravedad en ClamAV: ya hay dos PoC disponibles

Cisco ha informado recientemente de siete vulnerabilidades en los analizadores de ClamAV, el motor de código abierto utilizado por Secure Endpoint

Cisco informa de siete vulnerabilidades de alta gravedad en ClamAV: ya hay dos PoC disponibles
Vulnerabilidades

Imagen ilustrativa generada con IA

Las vulnerabilidades afectan a Secure Endpoint Connector

Cisco ha informado recientemente de siete vulnerabilidades en los analizadores de ClamAV, el motor de código abierto utilizado por Secure Endpoint Connector en Windows, macOS y Linux.

Las vulnerabilidades, identificadas como CVE-2026-20337, CVE-2026-20338, CVE-2026-20339, CVE-2026-20345, CVE-2026-20346, CVE-2026-20347 y CVE-2026-20348, pueden provocar condiciones de denegación de servicio durante el análisis de archivos especialmente diseñados.

Los fallos afectan a los analizadores de ClamAV para los formatos:

  • ZIP;
  • GPT;
  • PESpin;
  • PDF;
  • Mach-O;
  • XAR.

Ya hay pruebas de concepto públicas para CVE-2026-20337 y CVE-2026-20338. No obstante, Cisco afirma no haber detectado explotación real de estas vulnerabilidades.

Mayor riesgo en los endpoints Windows

El impacto varía según el sistema operativo. En Windows, el riesgo se considera elevado porque el proceso de análisis de ClamAV se ejecuta con privilegios de seguridad más altos.

En macOS y Linux, el riesgo es medio, ya que el componente afectado dispone de menos privilegios. El efecto principal sigue siendo el bloqueo o la interrupción del proceso de análisis, no la ejecución directa de código mediante las siete vulnerabilidades de ClamAV.

La vulnerabilidad no afecta a Secure Endpoint Private Cloud. El componente afectado es Secure Endpoint Connector, instalado en los endpoints.

Parches de ClamAV 1.5.4 y actualizaciones de Cisco

Las correcciones están incluidas en ClamAV 1.5.4. Esta versión también corrige una vulnerabilidad de path traversal en la gestión de archivos WinRAR en Windows, que podría permitir la ejecución arbitraria de código.

Cisco distribuirá las actualizaciones correctivas para los productos Secure Endpoint Connector durante el mes de agosto. Las empresas deben aplicar los parches en cuanto estén disponibles para sus respectivos endpoints.

Las correcciones también están incluidas en Secure Endpoint Private Cloud 4.2.8 y versiones posteriores. A partir de estas versiones, pueden distribuirse desde la nube a los dispositivos conectados.

No hay ninguna solución alternativa disponible

No se han indicado workarounds para ninguna de las siete vulnerabilidades. En ausencia de medidas de mitigación alternativas, la acción recomendada es actualizar el componente a la versión corregida.

Los administradores deberían comprobar la versión de Secure Endpoint Connector instalada en Windows, macOS y Linux, verificar la disponibilidad de las actualizaciones de Cisco y prestar especial atención a los endpoints Windows expuestos al análisis de archivos no fiables.

Dosieres de seguridad

Lee también

Fuentes

Este artículo es una reelaboración original basada en las siguientes fuentes.

CVE tratadas en este artículo

Volver al inicio

Últimas noticias de ciberseguridad

Todas las noticias de ciberseguridad →