Cisco đã công bố nhiều lỗ hổng CVE nghiêm trọng trong ClamAV, có khả năng cho phép kẻ tấn công từ xa không được xác thực làm gián đoạn hoạt động quét chống virus và gây ra các điều kiện từ chối dịch vụ.
Các lỗ hổng bảo mật trong ClamAV
Các lỗ hổng này ảnh hưởng đến các trình phân tích cú pháp (parser) của ClamAV được sử dụng bởi Cisco Secure Endpoint Connector trên các hệ điều hành Windows, Linux và macOS. Khuyến cáo bảo mật, được theo dõi dưới mã cisco-sa-clamav-WuuvVd26, ban đầu được công bố vào ngày 7 tháng 8 năm 2026 và cập nhật vào ngày 10 tháng 8.
Cisco đã xếp hạng tác động bảo mật là Cao đối với các hệ thống Windows bị ảnh hưởng, trong khi môi trường Linux và macOS nhận được đánh giá Trung bình. Sự khác biệt này là do bối cảnh bảo mật đặc quyền được sử dụng bởi quy trình quét ClamAV trên các thiết bị Windows.
Chi tiết các lỗ hổng CVE
Các lỗ hổng được xác định bao gồm CVE-2026-20337, CVE-2026-20338, CVE-2026-20339, CVE-2026-20345, CVE-2026-20346, CVE-2026-20347 và CVE-2026-20348. Hầu hết các lỗ hổng này đều có điểm CVSS là 7.5 và có thể bị khai thác từ xa mà không cần xác thực hoặc tương tác người dùng.
Việc khai thác thành công có thể dẫn đến việc chấm dứt quy trình quét ClamAV, làm gián đoạn việc phát hiện mã độc và tạo ra tình trạng từ chối dịch vụ. Các lỗ hổng này đều có thể bị kích hoạt khi ClamAV quét các tệp do kẻ tấn công kiểm soát.
Chi tiết kỹ thuật của từng lỗ hổng
CVE-2026-20337 là một lỗ hổng ghi ngoài giới hạn (out-of-bounds write) trong trình phân tích cú pháp tệp ZIP của ClamAV. Kẻ tấn công có thể gửi một tệp ZIP được chế tạo đặc biệt đến một hệ thống dễ bị tấn công để quét. Việc xác thực ranh giới không đầy đủ có thể khiến quy trình quét gặp sự cố.
CVE-2026-20338 cũng ảnh hưởng đến việc xử lý tệp ZIP nhưng nguyên nhân là do xử lý bộ nhớ không đúng cách. Một kho lưu trữ được chế tạo có thể kích hoạt điều kiện giải phóng bộ nhớ hai lần (double-free), dẫn đến chấm dứt công cụ quét.
Một vấn đề khác, CVE-2026-20339, ảnh hưởng đến trình phân tích cú pháp định dạng tệp PESpin. Lỗ hổng này phát sinh từ việc kiểm tra ranh giới không đầy đủ, có thể dẫn đến tràn số nguyên (integer overflow) trong quá trình quét tệp. Cisco cảnh báo rằng vấn đề này có thể gây ra cuộc tấn công từ chối dịch vụ và có thể có những tác động rộng hơn do hư hỏng bộ nhớ.
Các lỗ hổng còn lại ảnh hưởng đến các trình phân tích cú pháp tệp GPT, PDF, Mach-O và XAR. CVE-2026-20345 liên quan đến việc chuyển đổi endian không chính xác khi xử lý tệp GPT, có thể dẫn đến việc ghi ngoài giới hạn bộ đệm. CVE-2026-20346 và CVE-2026-20347 ảnh hưởng đến việc xử lý tệp PDF và Mach-O, tương ứng, cho phép đọc ngoài giới hạn bộ đệm. CVE-2026-20348 ảnh hưởng đến việc xử lý kho lưu trữ XAR và do việc kiểm tra ranh giới không chính xác gây ra.
Tác động và các hệ thống bị ảnh hưởng
Các lỗ hổng này có thể được kích hoạt khi ClamAV quét các tệp do kẻ tấn công kiểm soát. Điều này làm cho các tệp đính kèm email, kho lưu trữ đã tải xuống, tài liệu được chia sẻ và các tệp được gửi qua các ứng dụng web trở thành các đường dẫn phân phối khả thi, tùy thuộc vào cách ClamAV được triển khai.
Cisco cho biết các lỗ hổng này là độc lập, có nghĩa là việc khai thác một lỗ hổng không bắt buộc để khai thác lỗ hổng khác. Cisco Secure Endpoint Connector cho Windows là sản phẩm bị ảnh hưởng nhiều nhất vì trình quét chạy trong một ngữ cảnh đặc quyền.
Cisco Secure Endpoint Connector cho Linux và Mac cũng bị ảnh hưởng, mặc dù quy trình quét có quyền hạn thấp hơn của chúng làm giảm tác động bảo mật. Cisco Secure Endpoint Private Cloud không bị ảnh hưởng trực tiếp, nhưng các tổ chức phải phân phối phần mềm connector đã cập nhật tới các điểm cuối được bảo vệ.
Khuyến nghị và bản vá
Cisco xác nhận rằng không có giải pháp thay thế nào khả dụng cho các lỗ hổng này. Khách hàng nên áp dụng các bản phát hành Cisco Secure Endpoint Connector đã sửa lỗi thông qua cổng Secure Endpoint khi chúng có sẵn.
Đối với khách hàng Private Cloud, họ nên đảm bảo đang chạy phiên bản 4.2.8 trở lên để nhận phần mềm connector đã cập nhật thông qua quy trình cập nhật nội dung thông thường.
Cisco PSIRT đã nhận thức được mã khai thác bằng chứng khái niệm công khai (public proof-of-concept exploit code) cho CVE-2026-20337 và CVE-2026-20338. Tuy nhiên, công ty cho biết họ chưa quan sát thấy việc khai thác độc hại đối với bất kỳ lỗ hổng nào trong số này trong thực tế.
Để cập nhật bản vá bảo mật kịp thời, người dùng nên thường xuyên kiểm tra và áp dụng các bản cập nhật từ Cisco.
Các chuyên gia bảo mật khuyến cáo người dùng nên cập nhật bản vá lỗi ngay lập tức để giảm thiểu rủi ro bị tấn công.
Tham khảo thông tin chi tiết về lỗ hổng tại CVE-2026-20337.










