شرکت سیسکو درباره وجود دو آسیبپذیری با شدت بالا در ضدویروس ClamAV هشدار داده است. این نقصهای امنیتی میتوانند به مهاجمان راه دور و بدون نیاز به احراز هویت اجازه دهند فرایند اسکن ضدبدافزار را متوقف کنند و در نتیجه، شرایط حمله محرومسازی از سرویس (DoS) را به وجود آورند.
این دو آسیبپذیری با شناسههای CVE-2026-20337 و CVE-2026-20338 در بخش تجزیه فایلهای ZIP در ClamAV شناسایی شدهاند. سیسکو اعلام کرده است که کد اثبات مفهوم یا PoC مربوط به این آسیبپذیریها در حال حاضر بهصورت عمومی در دسترس است. با این حال، تیم پاسخگویی به رخدادهای امنیتی سیسکو تاکنون شواهدی از سوءاستفاده واقعی از این نقصها مشاهده نکرده است.
آسیبپذیریهای ClamAV چگونه مورد سوءاستفاده قرار میگیرند؟
بر اساس هشدار سیسکو، CVE-2026-20337 و CVE-2026-20338 بهترتیب از مشکلات مربوط به بررسی محدوده دادهها و مدیریت حافظه ناشی میشوند.
مهاجم میتواند یک فایل ZIP دستکاریشده را برای اسکن در اختیار سامانه آسیبپذیر قرار دهد. در صورت موفقیت حمله، فرایند اسکن ClamAV متوقف میشود. این وضعیت میتواند باعث اختلال در عملیات اسکن فایلها و ایجاد شرایط DoS شود.
نکته مهم این است که برای بهرهبرداری از این آسیبپذیریها، مهاجم به احراز هویت نیاز ندارد. همچنین طبق اعلام سیسکو، این نقصها در سیستمعامل Windows اهمیت امنیتی بیشتری دارند؛ زیرا فرایند اسکن ClamAV در این محیط با سطح دسترسی بالاتری اجرا میشود.
ClamAV 1.5.4 آسیبپذیریها را برطرف میکند
این آسیبپذیریها نسخههای 1.5.0 تا 1.5.3 ضدویروس ClamAV را تحت تأثیر قرار میدهند. پروژه ClamAV در ۷ اوت ۲۰۲۶ نسخه 1.5.4 را منتشر کرد که اصلاحات امنیتی مربوط به این نقصها را در خود دارد.
سیسکو همچنین اعلام کرده است که برای نسخههای آسیبپذیر Secure Endpoint Connector، بهروزرسانیهای نرمافزاری منتشر خواهد کرد. در حال حاضر برای CVE-2026-20337 و CVE-2026-20338 راهکار موقتی وجود ندارد.
اهمیت این آسیبپذیریها برای محصولاتی که از ClamAV استفاده میکنند
اهمیت این هشدار فقط به نصب مستقیم ClamAV محدود نمیشود. ClamAV یک موتور ضدبدافزار متنباز (Open-source) و چندسکویی است که میتواند در محصولات و راهکارهای نرمافزاری مختلف بهعنوان موتور اسکن فایل استفاده شود.
ازاینرو، مدیران فناوری اطلاعات و امنیت باید علاوه بر بررسی نصب مستقیم ClamAV، وابستگی محصولات و سامانههای سازمان به این موتور ضدبدافزار را نیز شناسایی کنند. این بررسی باید محصولاتی مانند راهکارهای امنیتی، سامانههای مدیریت فایل، سرویسهای ایمیل، تجهیزات و سایر نرمافزارهایی را که ممکن است ClamAV را بهصورت داخلی به کار گرفته باشند، دربرگیرد.
در چنین شرایطی، مسئولیت انتشار وصله برای محصول نهایی بر عهده سازنده همان محصول است. بنابراین حتی اگر ClamAV نسخه اصلاحشده را منتشر کرده باشد، نباید فرض کرد که تمام محصولاتی که از این موتور استفاده میکنند نیز بهصورت خودکار وصله شدهاند.
سازمانها باید اطلاعیههای امنیتی سازندگان محصولات مورد استفاده خود را بررسی کنند و در صورت استفاده آن محصولات از ClamAV، وضعیت انتشار وصله مربوط به نسخه مورد استفاده را از سازنده پیگیری کنند.
هفت آسیبپذیری ClamAV
هشدار اخیر سیسکو تنها به دو آسیبپذیری CVE-2026-20337 و CVE-2026-20338 محدود نمیشود. سیسکو در مجموع از هفت آسیبپذیری ClamAV خبر داده است که میتوانند شرایط حمله DoS ایجاد کنند.
این نقصها در تجزیهکنندههای مربوط به قالبهای مختلف فایل، از جمله ZIP، GPT، PESpin، PDF، Mach-O و XAR قرار دارند. برخی از این آسیبپذیریها نیز با ارسال فایلهای مخرب برای اسکن قابل سوءاستفاده هستند.
توصیه امنیتی به مدیران فناوری اطلاعات
با توجه به عمومی شدن کدهای PoC برای دو آسیبپذیری جدید، سازمانها باید بررسی نسخه ClamAV را در اولویت قرار دهند. در صورت استفاده مستقیم از ClamAV، ارتقا به نسخه 1.5.4 توصیه میشود.
برای محصولاتی که ClamAV را بهصورت داخلی در خود دارند، صرفاً بررسی نسخه موتور ضدبدافزار کافی نیست. مدیران باید اطلاعیههای امنیتی سازنده محصول را نیز بررسی کنند و در صورت انتشار وصله، آن را در سریعترین زمان ممکن نصب کنند.
بهطور خلاصه، انتشار یک نسخه اصلاحشده از ClamAV بهمعنای وصله شدن خودکار تمام محصولاتی نیست که از این موتور استفاده میکنند. بنابراین، شناسایی وابستگیهای نرمافزاری و پیگیری اطلاعیههای امنیتی سازندگان، بخش مهمی از فرایند مدیریت این آسیبپذیریها خواهد بود.
