Cisco lanza ClamAV 1.4.6 y 1.5.4 para solucionar múltiples vulnerabilidades
Hace poco Cisco dio a conocer mediante una publicacion de blog la disponibilidad de las versiones 1.4.6 y 1.5.4 de su motor antivirus de código abierto ClamAV. Esta actualización de seguridad corrige múltiples vulnerabilidades severas que, de ser explotadas, permitirían a un atacante ejecutar código malicioso o provocar condiciones de denegación de servicio mediante el análisis de archivos manipulados.
La prioridad de estos parches se centra en resolver fallos críticos de corrupción de memoria y escritura fuera de límites en los analizadores del motor. En la versión 1.5.4, se soluciona el identificador CVE-2026-20337, un problema en el seguimiento de capacidad del catálogo ZIP que provocaba escrituras más allá de la asignación del montículo al indexar cabeceras de archivos locales.
ClamAV 1.4.6 y 1.5.4: Corrección de vulnerabilidades
Paralelamente, ambas versiones abordan el CVE-2026-20345, un error de indexación al convertir nombres de particiones GPT que resultaba en desbordamientos de búfer en la pila, afectando tanto la lectura como la escritura. Otro fallo de alto riesgo corregido es el CVE-2026-20339, originado por un desbordamiento de enteros en el desempaquetador PESpin, este defecto asignaba un búfer de tamaño insuficiente, provocando escrituras fuera de sus límites durante la reconstrucción de ejecutables PE. El manejo de archivos ZIP también recibió una segunda corrección exclusiva para la rama 1.5.x bajo el CVE-2026-20338, solucionando un problema de liberación de memoria no válida durante la fusión de registros del catálogo de archivos.
El software también ha sido parcheado contra vectores diseñados para agotar los recursos del servidor o evadir las rutas de cuarentena. Y es que ambas actualizaciones dan solución a la vulnerabilidad CVE-2026-20346, la cual es un desbordamiento de enteros inferior en el analizador de documentos PDF que provocaba la caída del sistema al leer cadenas hexadecimales alteradas.
De forma similar, CVE-2026-20347 corrige comportamientos indefinidos en el analizador de binarios Mach-O, mientras que el CVE-2026-20348 soluciona fallos en el manejo de tamaños del analizador XAR, evitando asignaciones de memoria excesivas al descomprimir tablas de contenido malformadas. Para los entornos Windows, se ha integrado una corrección heredada del proyecto UnRAR original asignada como CVE-2025-8088. Esta modificación rechaza los separadores de ruta en los flujos de datos alternativos de NTFS, previniendo que la extracción de archivos evada el directorio temporal de escaneo estipulado por ClamAV.
Más allá de los analizadores de archivos, Cisco introdujo mejoras de estabilidad en los servicios auxiliares del antivirus ya que se resolvieron problemas de seguridad de subprocesos en el comando STATS del demonio principal, los cuales podían divulgar la memoria del proceso o colapsar el servicio cuando las solicitudes de estadísticas y los escaneos se ejecutaban de forma concurrente.
Para el caso de operativos específicos, los usuarios de FreeBSD recuperan el soporte seguro para mover o eliminar elementos en cuarentena, manteniendo la protección contra condiciones de carrera de reemplazo de rutas. La rama 1.5.x soluciona una fuga en la biblioteca OpenSSL al solicitar resúmenes de mensajes en entornos con configuraciones FIPS habilitadas. Finalmente, las dependencias internas fueron auditadas, actualizando el componente cruzado de Rust para solventar el aviso de seguridad RUSTSEC-2026-0204, asegurando así la integridad de toda la cadena de dependencias del software.
Si estas interesado en poder conocer mas al respecto, puedes consultar los detalles en el siguiente enlace.
Instrucciones para Actualizar ClamAV
Para los interesados en poder realizar la actualizacion correspondiente, deben saber que los paquetes de instalación y binarios actualizados ya se encuentran disponibles para su descarga a través del portal oficial de ClamAV, su repositorio en GitHub y mediante contenedores de Alpine y Debian en Docker Hub.
Para los que gestionan sus distribuciones Debian o Ubuntu, el proceso de actualización se realiza a través de los repositorios oficiales de ambas y basta con abrir una terminal y teclear en ella los siguientes comandos:
sudo apt-get update sudo apt-get upgrade clamav clamav-daemon sudo systemctl restart clamav-daemon
Finalmente, para los entornos de desarrollo e infraestructura moderna basados en contenedores, Cisco ha actualizado las imágenes oficiales. Los administradores pueden extraer las versiones basadas en Alpine o Debian directamente desde Docker Hub, asegurándose de apuntar a la etiqueta de la versión 1.5.4 para desplegar contenedores seguros e inmunizados contra las vulnerabilidades descritas:
docker pull clamav/clamav:1.5.4 docker restart nombre_del_contenedor_clamav
