Cisco ostrzega przed siedmioma lukami w ClamAV. Dwie podatności mają publiczne PoC - Security Bez Tabu

Cisco ostrzega przed siedmioma lukami w ClamAV. Dwie podatności mają publiczne PoC

Cybersecurity news

Wprowadzenie do problemu / definicja

Cisco opublikowało ostrzeżenie dotyczące siedmiu podatności w silniku antywirusowym ClamAV, które wpływają na komponenty skanujące wykorzystywane przez Cisco Secure Endpoint Connector na systemach Windows, macOS i Linux. Problem dotyczy błędów w parserach plików, a w dwóch przypadkach publicznie dostępny kod proof-of-concept może ułatwić przeprowadzenie zdalnego ataku typu denial of service.

Z perspektywy bezpieczeństwa to istotna informacja, ponieważ silniki AV analizują dane automatycznie i często działają w uprzywilejowanym kontekście. Oznacza to, że odpowiednio spreparowany plik może stać się narzędziem do zakłócenia działania samego mechanizmu ochronnego.

W skrócie

  • Podatności obejmują siedem błędów oznaczonych jako CVE-2026-20337 do CVE-2026-20339 oraz CVE-2026-20345 do CVE-2026-20348.
  • Dwie luki mają publicznie dostępne demonstracje ataku.
  • Najważniejszy scenariusz nadużycia polega na dostarczeniu specjalnie przygotowanego pliku do skanowania.
  • Skutkiem może być awaria procesu ClamAV i przerwanie działania funkcji skanowania.
  • Cisco nie wskazało aktywnego wykorzystywania tych błędów w rzeczywistych kampaniach, ale zaleca szybkie wdrożenie poprawek po ich publikacji.

Kontekst / historia

ClamAV to otwartoźródłowy silnik antymalware szeroko używany do analizy plików, archiwów i wiadomości e-mail. Jego popularność oraz szerokie wsparcie dla wielu formatów danych sprawiają, że parsery stanowią naturalny obszar zainteresowania badaczy bezpieczeństwa i potencjalnych napastników.

Błędy w silnikach skanujących mają szczególne znaczenie operacyjne. W przeciwieństwie do wielu innych aplikacji nie wymagają one aktywnego uruchamiania przez użytkownika — analiza następuje automatycznie w momencie dostarczenia pliku do systemu, skrzynki pocztowej, udziału sieciowego lub innego kanału obiegu danych.

W omawianym przypadku Cisco zaznaczyło, że podatności wpływają na Secure Endpoint Connector, natomiast środowisko Secure Endpoint Private Cloud nie jest bezpośrednio podatne jako platforma zarządzająca. Nie zmienia to jednak faktu, że zagrożenie dotyczy agentów działających na stacjach roboczych i serwerach końcowych, czyli tam, gdzie realizowane jest właściwe skanowanie.

Analiza techniczna

Największą uwagę przyciągają CVE-2026-20337 oraz CVE-2026-20338, ponieważ dla obu luk istnieją publiczne PoC. Obie podatności dotyczą obsługi archiwów ZIP, co czyni je praktycznymi z perspektywy ataku, ponieważ tego typu pliki są powszechnie wykorzystywane w komunikacji biznesowej i wymianie danych.

Pierwsza z nich wiąże się z niewłaściwą kontrolą granic podczas analizy zawartości archiwum ZIP. Tego rodzaju błąd może prowadzić do zapisu poza przydzielonym obszarem pamięci. W efekcie specjalnie skonstruowany plik przekazany do skanowania może doprowadzić do awarii procesu odpowiedzialnego za analizę.

Druga luka dotyczy nieprawidłowej obsługi pamięci przy przetwarzaniu danych ZIP i może skutkować uszkodzeniem pamięci, w tym scenariuszem typu double-free. Publicznie opisywany rezultat sprowadza się obecnie do odmowy usługi, jednak klasy błędów związane z korupcją pamięci zawsze wymagają podwyższonej ostrożności, ponieważ ich realny wpływ zależy od środowiska wykonania i zastosowanych mechanizmów ochrony pamięci.

Wektor ataku jest stosunkowo prosty. Napastnik nie musi uzyskiwać interaktywnego dostępu do hosta — wystarczy dostarczyć plik do środowiska, w którym agent bezpieczeństwa automatycznie uruchomi skanowanie. Taki scenariusz może obejmować wiadomości e-mail, pobrania z internetu, transfery przez udziały sieciowe, systemy workflow oraz inne kanały automatycznej inspekcji treści.

Cisco ocenia wyższy poziom ryzyka dla Windows, gdzie komponent skanujący działa z podwyższonymi uprawnieniami. W przypadku macOS i Linux klasyfikacja jest niższa, ale nadal operacyjnie istotna, ponieważ awaria skanera osłabia jedną z podstawowych warstw ochrony na punkcie końcowym.

Konsekwencje / ryzyko

Najbardziej bezpośrednim skutkiem opisanych luk jest denial of service procesu skanującego. W praktyce oznacza to czasową utratę zdolności do analizy plików oraz wykrywania zagrożeń, co prowadzi do powstania realnej luki ochronnej.

Ryzyko jest szczególnie wysokie w organizacjach, które intensywnie przetwarzają archiwa ZIP i inne złożone formaty plików, polegają na automatycznym skanowaniu treści przychodzących lub wykorzystują Cisco Secure Endpoint Connector jako jedną z głównych warstw obrony. Dodatkowym czynnikiem zwiększającym ekspozycję jest brak sandboxingu lub izolacji parserów.

Nawet jeśli skutkiem nie jest natychmiastowe wykonanie kodu, wyłączenie lub destabilizacja mechanizmu skanowania może zostać wykorzystana jako etap przygotowawczy do dalszego ataku. Jeżeli skaner przestanie działać lub zacznie się restartować pod wpływem spreparowanych próbek, późniejsze złośliwe pliki mogą ominąć kontrolę bezpieczeństwa.

Publiczna dostępność PoC dla dwóch luk dodatkowo skraca czas potrzebny na przygotowanie praktycznych prób nadużycia. To sprawia, że organizacje powinny traktować problem priorytetowo, nawet przy braku potwierdzonej aktywnej eksploatacji.

Rekomendacje

  • Zweryfikować, które systemy Windows, macOS i Linux korzystają z podatnych wersji Cisco Secure Endpoint Connector.
  • Monitorować publikację poprawek producenta i wdrożyć je bez zbędnej zwłoki.
  • Sprawdzić polityki automatycznej aktualizacji agentów oraz komponentów skanujących.
  • Analizować telemetrię pod kątem awarii procesów skanowania, restartów usług AV i błędów związanych z analizą archiwów ZIP.
  • Wdrożyć dodatkowe kontrole kompensacyjne na bramach pocztowych, serwerach plików i proxy.
  • Ograniczyć automatyczne dopuszczanie złożonych archiwów z niezaufanych źródeł bez dodatkowej inspekcji.
  • Upewnić się, że EDR, logowanie systemowe i monitoring integralności działają niezależnie od tego konkretnego modułu skanowania.

Ponieważ producent nie wskazał skutecznych obejść problemu, podstawową metodą ograniczenia ryzyka pozostaje aktualizacja. Do czasu wdrożenia poprawek warto zwiększyć czujność operacyjną i traktować niestabilność procesu skanowania jako potencjalny sygnał prób nadużycia.

Podsumowanie

Siedem nowych podatności ClamAV wpływających na Cisco Secure Endpoint Connector pokazuje, że silniki skanujące pozostają atrakcyjnym celem ataków. Szczególnie istotne są dwie luki związane z obsługą ZIP, dla których istnieją publiczne PoC i które mogą prowadzić do zdalnego wywołania odmowy usługi.

Choć obecnie brak informacji o aktywnej eksploatacji w realnych kampaniach, organizacje nie powinny bagatelizować problemu. Awaria skanera antymalware to nie tylko incydent techniczny, ale także osłabienie zdolności detekcyjnych, które może otworzyć drogę do kolejnych etapów ataku.

Źródła

  1. https://securityaffairs.com/196973/security/cisco-warns-of-seven-clamav-flaws-two-with-public-pocs.html
  2. https://www.cisco.com/c/en/us/support/security/fireamp-endpoints/products-security-advisories-list.html
  3. https://sec.cloudapps.cisco.com/security/center/content/CiscoSecurityAdvisory/cisco-sa-clamav-88cFYyxR
  4. https://blog.clamav.net/2026/
  5. https://docs.clamav.net/faq/faq-eol.html?highlight=support