نماد سایت اتاق خبر شبکه گستر

آسیب‌پذیری‌های ضدویروس ClamAV با اکسپلویت عمومی

شرکت سیسکو درباره وجود دو آسیب‌پذیری با شدت بالا در ضدویروس ClamAV هشدار داده است. این نقص‌های امنیتی می‌توانند به مهاجمان راه دور و بدون نیاز به احراز هویت اجازه دهند فرایند اسکن ضدبدافزار را متوقف کنند و در نتیجه، شرایط حمله محروم‌سازی از سرویس (DoS) را به وجود آورند.

این دو آسیب‌پذیری با شناسه‌های CVE-2026-20337 و CVE-2026-20338 در بخش تجزیه فایل‌های ZIP در ClamAV شناسایی شده‌اند. سیسکو اعلام کرده است که کد اثبات مفهوم یا PoC مربوط به این آسیب‌پذیری‌ها در حال حاضر به‌صورت عمومی در دسترس است. با این حال، تیم پاسخ‌گویی به رخدادهای امنیتی سیسکو تاکنون شواهدی از سوءاستفاده واقعی از این نقص‌ها مشاهده نکرده است.

آسیب‌پذیری‌های ClamAV چگونه مورد سوءاستفاده قرار می‌گیرند؟

بر اساس هشدار سیسکو، CVE-2026-20337 و CVE-2026-20338 به‌ترتیب از مشکلات مربوط به بررسی محدوده داده‌ها و مدیریت حافظه ناشی می‌شوند.

مهاجم می‌تواند یک فایل ZIP دست‌کاری‌شده را برای اسکن در اختیار سامانه آسیب‌پذیر قرار دهد. در صورت موفقیت حمله، فرایند اسکن ClamAV متوقف می‌شود. این وضعیت می‌تواند باعث اختلال در عملیات اسکن فایل‌ها و ایجاد شرایط DoS شود.

نکته مهم این است که برای بهره‌برداری از این آسیب‌پذیری‌ها، مهاجم به احراز هویت نیاز ندارد. همچنین طبق اعلام سیسکو، این نقص‌ها در سیستم‌عامل Windows اهمیت امنیتی بیشتری دارند؛ زیرا فرایند اسکن ClamAV در این محیط با سطح دسترسی بالاتری اجرا می‌شود.

ClamAV 1.5.4 آسیب‌پذیری‌ها را برطرف می‌کند

این آسیب‌پذیری‌ها نسخه‌های 1.5.0 تا 1.5.3 ضدویروس ClamAV را تحت تأثیر قرار می‌دهند. پروژه ClamAV در ۷ اوت ۲۰۲۶ نسخه 1.5.4 را منتشر کرد که اصلاحات امنیتی مربوط به این نقص‌ها را در خود دارد.

سیسکو همچنین اعلام کرده است که برای نسخه‌های آسیب‌پذیر Secure Endpoint Connector، به‌روزرسانی‌های نرم‌افزاری منتشر خواهد کرد. در حال حاضر برای CVE-2026-20337 و CVE-2026-20338 راهکار موقتی وجود ندارد.

اهمیت این آسیب‌پذیری‌ها برای محصولاتی که از ClamAV استفاده می‌کنند

اهمیت این هشدار فقط به نصب مستقیم ClamAV محدود نمی‌شود. ClamAV یک موتور ضدبدافزار متن‌باز (Open-source) و چندسکویی است که می‌تواند در محصولات و راهکارهای نرم‌افزاری مختلف به‌عنوان موتور اسکن فایل استفاده شود.

ازاین‌رو، مدیران فناوری اطلاعات و امنیت باید علاوه بر بررسی نصب مستقیم ClamAV، وابستگی محصولات و سامانه‌های سازمان به این موتور ضدبدافزار را نیز شناسایی کنند. این بررسی باید محصولاتی مانند راهکارهای امنیتی، سامانه‌های مدیریت فایل، سرویس‌های ایمیل، تجهیزات و سایر نرم‌افزارهایی را که ممکن است ClamAV را به‌صورت داخلی به کار گرفته باشند، دربرگیرد.

در چنین شرایطی، مسئولیت انتشار وصله برای محصول نهایی بر عهده سازنده همان محصول است. بنابراین حتی اگر ClamAV نسخه اصلاح‌شده را منتشر کرده باشد، نباید فرض کرد که تمام محصولاتی که از این موتور استفاده می‌کنند نیز به‌صورت خودکار وصله شده‌اند.

سازمان‌ها باید اطلاعیه‌های امنیتی سازندگان محصولات مورد استفاده خود را بررسی کنند و در صورت استفاده آن محصولات از ClamAV، وضعیت انتشار وصله مربوط به نسخه مورد استفاده را از سازنده پیگیری کنند.

هفت آسیب‌پذیری ClamAV

هشدار اخیر سیسکو تنها به دو آسیب‌پذیری CVE-2026-20337 و CVE-2026-20338 محدود نمی‌شود. سیسکو در مجموع از هفت آسیب‌پذیری ClamAV خبر داده است که می‌توانند شرایط حمله DoS ایجاد کنند.

این نقص‌ها در تجزیه‌کننده‌های مربوط به قالب‌های مختلف فایل، از جمله ZIP، GPT، PESpin، PDF، Mach-O و XAR قرار دارند. برخی از این آسیب‌پذیری‌ها نیز با ارسال فایل‌های مخرب برای اسکن قابل سوءاستفاده هستند.

توصیه امنیتی به مدیران فناوری اطلاعات

با توجه به عمومی شدن کدهای PoC برای دو آسیب‌پذیری جدید، سازمان‌ها باید بررسی نسخه ClamAV را در اولویت قرار دهند. در صورت استفاده مستقیم از ClamAV، ارتقا به نسخه 1.5.4 توصیه می‌شود.

برای محصولاتی که ClamAV را به‌صورت داخلی در خود دارند، صرفاً بررسی نسخه موتور ضدبدافزار کافی نیست. مدیران باید اطلاعیه‌های امنیتی سازنده محصول را نیز بررسی کنند و در صورت انتشار وصله، آن را در سریع‌ترین زمان ممکن نصب کنند.

به‌طور خلاصه، انتشار یک نسخه اصلاح‌شده از ClamAV به‌معنای وصله شدن خودکار تمام محصولاتی نیست که از این موتور استفاده می‌کنند. بنابراین، شناسایی وابستگی‌های نرم‌افزاری و پیگیری اطلاعیه‌های امنیتی سازندگان، بخش مهمی از فرایند مدیریت این آسیب‌پذیری‌ها خواهد بود.

خروج از نسخه موبایل