Cisco signale sept vulnérabilités de gravité élevée dans ClamAV : deux PoC disponibles

Sept vulnérabilités Cisco dans ClamAV affectent Secure Endpoint Connector sur Windows, macOS et Linux. Deux PoC disponibles. Mise à jour recommandée.

Cisco signale sept vulnérabilités de gravité élevée dans ClamAV : deux PoC disponibles
Vulnérabilités

Image d’illustration générée par IA

Les vulnérabilités affectent Secure Endpoint Connector

Cisco a récemment signalé sept vulnérabilités dans les parseurs de ClamAV, le moteur open source utilisé par Secure Endpoint Connector sur Windows, macOS et Linux.

Ces failles, identifiées sous les références CVE-2026-20337, CVE-2026-20338, CVE-2026-20339, CVE-2026-20345, CVE-2026-20346, CVE-2026-20347 et CVE-2026-20348, peuvent provoquer un déni de service lors de l’analyse de fichiers spécialement conçus.

Les vulnérabilités concernent les parseurs ClamAV dédiés aux formats suivants :

  • ZIP ;
  • GPT ;
  • PESpin ;
  • PDF ;
  • Mach-O ;
  • XAR.

Des preuves de concept publiques sont déjà disponibles pour CVE-2026-20337 et CVE-2026-20338. Cisco indique toutefois n’avoir détecté aucune exploitation réelle de ces vulnérabilités.

Un risque plus élevé sur les endpoints Windows

L’impact varie selon le système d’exploitation. Sous Windows, le risque est considéré comme élevé, car le processus d’analyse de ClamAV s’exécute avec des privilèges de sécurité plus élevés.

Sous macOS et Linux, le risque est en revanche modéré : le composant concerné dispose de privilèges moins importants. L’effet principal reste le blocage ou l’interruption du processus d’analyse, et non l’exécution directe de code via les sept failles de ClamAV.

La vulnérabilité ne concerne pas Secure Endpoint Private Cloud. Le composant affecté est Secure Endpoint Connector, installé sur les endpoints.

Correctif ClamAV 1.5.4 et mises à jour Cisco

Les correctifs sont inclus dans ClamAV 1.5.4. Cette version corrige également une vulnérabilité de traversée de répertoires dans la gestion des archives WinRAR sous Windows, qui pourrait permettre l’exécution de code arbitraire.

Cisco distribuera les mises à jour correctives pour les produits Secure Endpoint Connector au mois d’août. Les entreprises doivent appliquer les correctifs dès leur mise à disposition sur les endpoints concernés.

Les correctifs sont également intégrés à Secure Endpoint Private Cloud 4.2.8 et versions ultérieures. À partir de ces versions, ils peuvent être distribués depuis le cloud aux appareils connectés.

Aucun contournement disponible

Aucun contournement n’a été indiqué pour les sept vulnérabilités. En l’absence de mesures d’atténuation alternatives, la solution consiste à mettre à jour le composant vers la version corrigée.

Les administrateurs doivent vérifier la version de Secure Endpoint Connector installée sur Windows, macOS et Linux, contrôler la disponibilité des mises à jour Cisco et accorder une attention particulière aux endpoints Windows exposés à l’analyse de fichiers non fiables.

Dossiers sécurité

À lire aussi

Sources

Cet article est une réécriture originale fondée sur les sources ci-dessous.

CVE traitées dans cet article

Retour à l'accueil

Dernières actualités cybersécurité

Toutes les actualités cybersécurité →