CSIRT Toscana

Risolte vulnerabilità in ClamAV (AL01/260810/CSIRT-ITA)

Data:
10 Agosto 2026

Impatto Sistemico

Alto (69.87)

Sintesi

Aggiornamenti di sicurezza Cisco sanano 7 vulnerabilità con gravità “alta” presenti in ClamAV, software open source per l’analisi antivirus. Tra queste si evidenziano le CVE-2026-20337 e CVE-2026-20338 per le quali il vendor conferma la presenza di Proof of Concept (PoC) disponibili in rete. Tali vulnerabilità, qualora sfruttate potrebbero compromettere la disponibilità del servizio sui sistemi interessati, interrompendo le operazioni di scansione.

Tipologia

  • Denial of Service

Descrizione e potenziali impatti

Nel dettaglio, le vulnerabilità identificate tramite le CVE-2026-20337 e CVE-2026-20338, di tipo ” Denial of Service ” e con score CVSS 3.x pari a 7.5, interessano il parser degli archivi ZIP in ClamAV. Dovute a un’errata convalida dei parametri di input durante la scansione dei file ZIP, tali vulnerabilità potrebbero permettere, a un attaccante remoto non autenticato, la possibilità di sottomettere archivi opportunamente predisposti al fine di compromettere la disponibilità del servizio sui sistemi interessati.

Prodotti e/o versioni affette

Cisco Secure Endpoint

  • Connector per Windows, Linux e Mac, versioni precedenti alla build di Agosto 2026
  • Private Cloud 4.2.x, versioni precedenti alla 4.2.8

ClamAV

  • 1.5.x, versioni precedenti alla 1.5.4
  • 1.4.x, versioni precedenti alla 1.4.6

Azioni di mitigazione

Si raccomanda di aggiornare i prodotti vulnerabili seguendo le istruzioni fornite dal vendor riportate nel bollettino di sicurezza disponibile al link nella sezione Riferimenti.

NB: Le versioni di Secure Endpoint Connector sono in corso di rilascio nell’arco di Agosto 2026. I connettori aggiornati verranno distribuiti direttamente dal portale Cisco Secure Endpoint. Qualora le policy aziendali prevedano l’aggiornamento automatico, i client si aggiorneranno automaticamente non appena la build sarà pubblicata.

Riferimenti

Change log

Versione Note Data
2.0 Pubblicato il 10-08-2026 10/08/2026

Il presente articolo è un prodotto originale di csirt.gov.it, riproposto qui a solo scopo di aumentarne la visibilità. Può essere visualizzato in versione originale al seguente link

Ultimo aggiornamento

10 Agosto 2026, 11:31