Cisco informa de siete vulnerabilidades de alta gravedad en ClamAV: ya hay dos PoC disponibles
Cisco ha informado recientemente de siete vulnerabilidades en los analizadores de ClamAV, el motor de código abierto utilizado por Secure Endpoint
Imagen ilustrativa generada con IA
Las vulnerabilidades afectan a Secure Endpoint Connector
Cisco ha informado recientemente de siete vulnerabilidades en los analizadores de ClamAV, el motor de código abierto utilizado por Secure Endpoint Connector en Windows, macOS y Linux.
Las vulnerabilidades, identificadas como CVE-2026-20337, CVE-2026-20338, CVE-2026-20339, CVE-2026-20345, CVE-2026-20346, CVE-2026-20347 y CVE-2026-20348, pueden provocar condiciones de denegación de servicio durante el análisis de archivos especialmente diseñados.
Los fallos afectan a los analizadores de ClamAV para los formatos:
- ZIP;
- GPT;
- PESpin;
- PDF;
- Mach-O;
- XAR.
Ya hay pruebas de concepto públicas para CVE-2026-20337 y CVE-2026-20338. No obstante, Cisco afirma no haber detectado explotación real de estas vulnerabilidades.
Mayor riesgo en los endpoints Windows
El impacto varía según el sistema operativo. En Windows, el riesgo se considera elevado porque el proceso de análisis de ClamAV se ejecuta con privilegios de seguridad más altos.
En macOS y Linux, el riesgo es medio, ya que el componente afectado dispone de menos privilegios. El efecto principal sigue siendo el bloqueo o la interrupción del proceso de análisis, no la ejecución directa de código mediante las siete vulnerabilidades de ClamAV.
La vulnerabilidad no afecta a Secure Endpoint Private Cloud. El componente afectado es Secure Endpoint Connector, instalado en los endpoints.
Parches de ClamAV 1.5.4 y actualizaciones de Cisco
Las correcciones están incluidas en ClamAV 1.5.4. Esta versión también corrige una vulnerabilidad de path traversal en la gestión de archivos WinRAR en Windows, que podría permitir la ejecución arbitraria de código.
Cisco distribuirá las actualizaciones correctivas para los productos Secure Endpoint Connector durante el mes de agosto. Las empresas deben aplicar los parches en cuanto estén disponibles para sus respectivos endpoints.
Las correcciones también están incluidas en Secure Endpoint Private Cloud 4.2.8 y versiones posteriores. A partir de estas versiones, pueden distribuirse desde la nube a los dispositivos conectados.
No hay ninguna solución alternativa disponible
No se han indicado workarounds para ninguna de las siete vulnerabilidades. En ausencia de medidas de mitigación alternativas, la acción recomendada es actualizar el componente a la versión corregida.
Los administradores deberían comprobar la versión de Secure Endpoint Connector instalada en Windows, macOS y Linux, verificar la disponibilidad de las actualizaciones de Cisco y prestar especial atención a los endpoints Windows expuestos al análisis de archivos no fiables.
Fuentes
Este artículo es una reelaboración original basada en las siguientes fuentes.
CVE tratadas en este artículo
- CVE-2026-20337Alta7.5A vulnerability in the zip archive parser of ClamAV could allow an unauthenticated, remote attacker to cause a DoS condition on an affected device. This vulnerability is due to improper boundary checks for content in zip files during scanning, which may result in an out-of-bounds write condition.
- CVE-2026-20338Alta7.5A vulnerability in the zip archive parser of ClamAV could allow an unauthenticated, remote attacker to cause a DoS condition on an affected device. This vulnerability is due to improper memory handling when processing content in zip files during scanning. An attacker could exploit this vulnerabil
- CVE-2026-20339Alta7.5A vulnerability in the PESpin file format parser of ClamAV could allow an unauthenticated, remote attacker to cause a DoS condition or possibly other expanded impacts as a result of memory corruption on an affected device. This vulnerability is due to improper boundary checks for content in
- CVE-2026-20345Alta7.5A vulnerability in the GPT file format parser of ClamAV could allow an unauthenticated, remote attacker to cause a DoS condition or possibly other expanded impacts as a result of memory corruption on an affected device. This vulnerability is due to improper handling of an endian conversion o
- CVE-2026-20346Alta7.5A vulnerability in the PDF file format parser of ClamAV could allow an unauthenticated, remote attacker to cause a DoS condition or possibly other expanded impacts as a result of memory corruption on an affected device. This vulnerability is due to improper boundary checks for content in PDF
- CVE-2026-20347Alta7.5A vulnerability in the Mach-O file format parser of ClamAV could allow an unauthenticated, remote attacker to cause a DoS condition or possibly other expanded impacts as a result of memory corruption on an affected device. This vulnerability is due to improper boundary checks for content in
- CVE-2026-20348Alta7.5A vulnerability in the XAR file format parser of ClamAV could allow an unauthenticated, remote attacker to cause a DoS condition or possibly other expanded impacts as a result of memory corruption on an affected device. This vulnerability is due to improper boundary checks for content in XAR




