Cisco segnala sette falle ad alta gravità in ClamAV: disponibili due PoC

Cisco segnala sette vulnerabilità ad alta gravità nei parser di ClamAV, con due proof of concept disponibili. Patch incluse in ClamAV 1.5.4.

Cisco segnala sette falle ad alta gravità in ClamAV: disponibili due PoC
Vulnerabilità

Immagine illustrativa generata con AI

Le vulnerabilità colpiscono Secure Endpoint Connector

Cisco ha segnalato di recente sette vulnerabilità nei parser di ClamAV, il motore open source utilizzato da Secure Endpoint Connector su Windows, macOS e Linux.

Le falle, identificate come CVE-2026-20337, CVE-2026-20338, CVE-2026-20339, CVE-2026-20345, CVE-2026-20346, CVE-2026-20347 e CVE-2026-20348, possono provocare condizioni di denial of service durante la scansione di file appositamente costruiti.

I difetti riguardano i parser ClamAV per i formati:

  • ZIP;
  • GPT;
  • PESpin;
  • PDF;
  • Mach-O;
  • XAR.

Per CVE-2026-20337 e CVE-2026-20338 sono già disponibili proof of concept pubblici. Cisco dichiara comunque di non avere rilevato sfruttamenti reali delle vulnerabilità.

Rischio maggiore sugli endpoint Windows

L’impatto varia in base al sistema operativo. Su Windows il rischio è considerato elevato perché il processo di scansione di ClamAV opera con privilegi di sicurezza più alti.

Su macOS e Linux il rischio è invece medio: il componente coinvolto dispone di privilegi inferiori. L’effetto principale resta il blocco o l’interruzione del processo di scansione, non l’esecuzione diretta di codice tramite le sette falle ClamAV.

La vulnerabilità non riguarda Secure Endpoint Private Cloud. Il componente interessato è Secure Endpoint Connector, installato sugli endpoint.

Patch ClamAV 1.5.4 e aggiornamenti Cisco

Le correzioni sono incluse in ClamAV 1.5.4. La stessa versione risolve anche una vulnerabilità di path traversal nella gestione di WinRAR su Windows, che potrebbe consentire l’esecuzione di codice arbitrario.

Cisco distribuirà gli aggiornamenti correttivi ai prodotti Secure Endpoint Connector nel mese di agosto. Le aziende devono applicare le patch appena rese disponibili sui rispettivi endpoint.

Le correzioni sono inoltre comprese in Secure Endpoint Private Cloud 4.2.8 e versioni successive. Da queste release possono essere distribuite dal cloud ai dispositivi collegati.

Nessun workaround disponibile

Non sono stati indicati workaround per nessuna delle sette vulnerabilità. In assenza di mitigazioni alternative, la misura prevista è l’aggiornamento del componente alla versione corretta.

Gli amministratori dovrebbero verificare la versione di Secure Endpoint Connector presente su Windows, macOS e Linux, controllare la disponibilità degli aggiornamenti Cisco e prestare particolare attenzione agli endpoint Windows esposti alla scansione di file non affidabili.

Dossier sicurezza

Leggi anche

Fonti

Questo articolo è una rielaborazione originale basata sulle fonti seguenti.

CVE trattate in questo articolo

Torna alla home

Ultime notizie di cybersecurity

Tutte le notizie di cybersecurity →