Cisco alerta de dos fallos de alta gravedad en ClamAV con exploits públicos

Cisco advirtió de dos vulnerabilidades en el analizador ZIP de ClamAV que permiten provocar denegaciones de servicio. Hay código PoC público y afectan a ClamAV 1.5.0-1.5.3; la versión 1.5.4 corrige los fallos.

Vulnerabilidades
Cisco alerta de dos fallos de alta gravedad en ClamAV con exploits públicos

11 de agosto de 2026. Cisco alertó de dos vulnerabilidades de alta gravedad en ClamAV, el motor de código abierto y multiplataforma utilizado para analizar archivos en busca de malware. Los fallos, identificados como CVE-2026-20337 y CVE-2026-20338, afectan al analizador de archivos ZIP y pueden ser utilizados por atacantes remotos no autenticados para interrumpir el proceso de análisis.

Según Cisco, las vulnerabilidades se deben, respectivamente, a comprobaciones incorrectas de límites y a problemas en la gestión de memoria. Un atacante podría preparar un archivo ZIP especialmente manipulado y enviarlo para su análisis. Si la explotación tiene éxito, el proceso de ClamAV puede terminar de forma inesperada, provocando una condición de denegación de servicio (DoS) en el software afectado.

El Product Security Incident Response Team (PSIRT) de Cisco indicó que ya existe código de explotación de prueba de concepto (PoC) disponible públicamente para ambas vulnerabilidades. La compañía añadió que no tiene evidencias de que los fallos hayan sido explotados en ataques reales. La disponibilidad pública de los exploits incrementa, no obstante, la exposición de los productos que todavía utilizan versiones vulnerables.

Cisco precisó que el impacto de seguridad es alto únicamente en plataformas Windows, ya que son las únicas que ejecutan el proceso de análisis de ClamAV en un contexto de seguridad privilegiado. Las vulnerabilidades afectan a las versiones de ClamAV comprendidas entre la 1.5.0 y la 1.5.3. El proyecto corrigió los problemas en ClamAV 1.5.4, publicada el 7 de agosto.

No existen medidas de mitigación alternativas para CVE-2026-20337 y CVE-2026-20338. Cisco señaló que tiene previsto publicar actualizaciones de software más adelante durante este mes para corregir los fallos en las versiones afectadas de Secure Endpoint Connector para Windows, Linux y Mac. Hasta que esas actualizaciones estén disponibles, la actualización de ClamAV a la versión 1.5.4 constituye la corrección indicada para las instalaciones que puedan hacerlo.

Los dos fallos forman parte de una serie reciente de problemas de denegación de servicio relacionados con el motor antivirus. El viernes, Cisco también corrigió otras cinco vulnerabilidades de ClamAV que podían explotarse mediante el envío de archivos maliciosos en formatos XAR, Mach-O, PDF, GPT y PESpin para su análisis. En enero de 2025, la compañía había parcheado otra vulnerabilidad de ClamAV con código PoC público que permitía terminar el proceso del escáner, impidiendo o retrasando las operaciones posteriores de análisis.

El aviso también sitúa estas alertas en un contexto más amplio de explotación de vulnerabilidades de Cisco. Desde noviembre de 2021, la U.S. Cybersecurity and Infrastructure Security Agency (CISA) ha incluido 95 vulnerabilidades de Cisco en su catálogo de fallos explotados activamente, seis de ellas utilizadas en ataques de ransomware. La información disponible para los dos fallos de ClamAV no demuestra, por ahora, que hayan sido empleados en incidentes reales.

La alerta original y los detalles técnicos sobre CVE-2026-20337 y CVE-2026-20338 fueron publicados por BleepingComputer.

Fuente: BleepingComputer