Entradas Mensuales

Síguenos en:

Canal Oficial Telegram de elhacker.NET Grupo Facebook elhacker.NET Twitter elhacker.NET Canal Youtube elhacker.NET Comunidad Steam: Grupo elhacker.NET Mastodon

Entradas populares

PostHeaderIcon Vulnerabilidades de ClamAV permiten ataques DoS remotos


Cisco ha revelado múltiples vulnerabilidades de alta severidad en ClamAV que podrían permitir a atacantes remotos no autenticados interrumpir las operaciones de escaneo antivirus y provocar condiciones de denegación de servicio (DoS). Estos fallos afectan a los analizadores de ClamAV utilizados por Cisco Secure Endpoint Connector en Windows, Linux y macOS.





Cisco ha revelado múltiples vulnerabilidades de severidad alta en ClamAV que podrían permitir a atacantes remotos no autenticados interrumpir las operaciones de escaneo antivirus y causar condiciones de denegación de servicio.

Los fallos afectan a los analizadores (parsers) de ClamAV utilizados por Cisco Secure Endpoint Connector en Windows, Linux y macOS. El aviso, registrado como cisco-sa-clamav-WuuvVd26, se publicó primero el 7 de agosto de 2026 y se actualizó el 10 de agosto.

Cisco asignó una calificación de impacto de seguridad Alta a los sistemas Windows afectados, mientras que los entornos Linux y macOS recibieron una calificación Media. La empresa indicó que la diferencia se debe al contexto de seguridad privilegiado utilizado por el proceso de escaneo de ClamAV en los dispositivos Windows.

Múltiples vulnerabilidades de ClamAV

Las vulnerabilidades incluyen CVE-2026-20337, CVE-2026-20338, CVE-2026-20339, CVE-2026-20345, CVE-2026-20346, CVE-2026-20347 y CVE-2026-20348. La mayoría tiene una puntuación CVSS de 7.5 y pueden ser explotadas remotamente sin autenticación ni interacción del usuario.

Una explotación exitosa podría terminar el proceso de escaneo de ClamAV, interrumpiendo la detección de malware y creando una condición de denegación de servicio.

CVE-2026-20337 es una vulnerabilidad de escritura fuera de límites en el analizador de archivos ZIP de ClamAV. Un atacante podría enviar un archivo ZIP especialmente diseñado a un sistema vulnerable para su escaneo. Una validación de límites incorrecta podría entonces provocar la caída del proceso del escáner.

CVE-2026-20338 también afecta al procesamiento de archivos ZIP, pero es causada por un manejo incorrecto de la memoria. Un archivo diseñado podría activar una condición de "doble liberación" (double-free), terminando el motor de escaneo.

Otro problema, CVE-2026-20339, afecta al analizador de formato de archivo PESpin. El fallo es resultado de comprobaciones de límites insuficientes, lo que podría provocar un desbordamiento de enteros durante el escaneo del archivo.

Cisco advirtió que este problema podría causar un ataque de denegación de servicio y puede tener efectos más amplios debido a la corrupción de memoria.

CVEVulnerabilidadImpacto
CVE-2026-20337Escritura fuera de límites en analizador ZIPDoS/caída
CVE-2026-20338Doble liberación en analizador ZIPDoS/caída
CVE-2026-20339Desbordamiento de enteros en analizador PESpinDoS / corrupción de memoria
CVE-2026-20345Corrupción de memoria en analizador GPTDoS / caída
CVE-2026-20346Lectura fuera de límites en analizador PDFDoS / caída
CVE-2026-20347Lectura fuera de límites en analizador Mach-ODoS / caída
CVE-2026-20348Fallo de límites en analizador XARDoS / caída

Las vulnerabilidades restantes afectan a los analizadores de archivos GPT, PDF, Mach-O y XAR. CVE-2026-20345 implica una conversión de endianness incorrecta al procesar archivos GPT, lo que puede provocar una escritura de búfer fuera de límites.

CVE-2026-20346 y CVE-2026-20347 afectan al procesamiento de PDF y Mach-O, respectivamente, permitiendo lecturas de búfer fuera de límites. CVE-2026-20348 afecta al manejo de archivos XAR y es causado por comprobaciones de límites incorrectas.

Todos los fallos pueden activarse cuando ClamAV escanea archivos controlados por un atacante. Esto hace que los adjuntos de correo electrónico, archivos descargados, documentos compartidos y archivos enviados a través de aplicaciones web sean posibles rutas de entrega, dependiendo de cómo hayas desplegado ClamAV.

Cisco afirmó que las vulnerabilidades son independientes, lo que significa que no es necesario explotar un fallo para poder explotar otro. Cisco Secure Endpoint Connector para Windows es el producto más afectado porque el escáner se ejecuta en un contexto privilegiado.

Secure Endpoint Connector para Linux y Mac también están afectados, aunque su proceso de escaneo con menos privilegios reduce el impacto de seguridad.

Cisco Secure Endpoint Private Cloud no es directamente vulnerable, pero las organizaciones deben distribuir el software del conector actualizado a los endpoints protegidos. Cisco confirmó que no hay soluciones temporales disponibles.

Debes aplicar las versiones corregidas de Cisco Secure Endpoint Connector a través del portal de Secure Endpoint en cuanto estén disponibles.

Si eres cliente de Private Cloud, asegúrate de estar ejecutando la versión 4.2.8 o posterior para recibir el software del conector actualizado mediante los procesos normales de actualización de contenido.

El PSIRT de Cisco tiene conocimiento de la existencia de código de prueba de concepto (PoC) público para CVE-2026-20337 y CVE-2026-20338. Sin embargo, la empresa señaló que no ha observado una explotación maliciosa de ninguna de estas vulnerabilidades en entornos reales.



Fuentes:
https://cybersecuritynews.com/multiple-clamav-vulnerabilities-dos/

0 comentarios :

Publicar un comentario

Los comentarios pueden ser revisados en cualquier momento por los moderadores.

Serán publicados aquellos que cumplan las siguientes condiciones:
- Comentario acorde al contenido del post.
- Prohibido mensajes de tipo SPAM.
- Evite incluir links innecesarios en su comentario.
- Contenidos ofensivos, amenazas e insultos no serán permitidos.

Debe saber que los comentarios de los lectores no reflejan necesariamente la opinión del STAFF.