
ClamAV 1.5.4/1.4.6 修補八漏洞,收附件同上載檔案嘅 server 要先升級
惡意壓縮檔同文件可整冧掃描程序,單靠更新病毒碼唔夠
ClamAV 1.5.4 同 1.4.6 已經推出,今次更新一次過處理八個高風險漏洞,唔只係一般小修補。iThome 報道提到,問題牽涉 ZIP、GPT、PDF、Mach-O、XAR 等格式,部分可令掃描服務中斷。最值得留意嘅位係:攻擊者未必要叫你打開檔案,只要個系統會自動接收同掃描佢,漏洞已經有機會觸發。
掃描器本身都要面對惡意輸入
防毒引擎工作時會拆壓縮檔、閱讀文件結構,再判斷入面有冇惡意內容。呢套做法亦令 parser 長期處於高風險位置,因為佢每日處理嘅正正係來源唔可信嘅檔案。今次兩個 ZIP 問題分別涉及越界寫入同錯誤釋放記憶體;GPT 分區名稱、PESpin 壓縮執行檔、PDF hex string、Mach-O 同 XAR 嘅解析亦有整數溢位、越界讀寫或者異常記憶體分配問題。
官方同 Cisco 公告主要將後果定性為 掃描程序崩潰或者 DoS。即係郵件附件、網站上載檔案或者共享儲存內容一經自動送去掃描,特製檔案有機會整停 clamd,令後面嘅檔案塞住、掃描失敗,甚至暫時失去檢查能力。部分記憶體破壞漏洞理論上可能有其他影響,不過官方未確認可藉此執行任意程式碼,所以唔應直接寫成遠端入侵漏洞。
UnRAR 嗰項唔可以同 WinRAR 混埋講
分數最高嘅 CVE-2025-8088 源自 ClamAV 內建嘅 UnRAR library。ClamAV 官方話,Windows 上嘅特製 RAR 檔可利用 NTFS Alternate Data Stream 名稱入面嘅路徑分隔符,嘗試將解壓內容寫到臨時掃描目錄以外。;受影響範圍係 ClamAV 0.101.0 至 1.5.3,1.4.6 同 1.5.4 已經修好。
同一 CVE 喺 WinRAR 嗰邊曾經俾攻擊者實際利用。,不過呢件事唔代表 ClamAV 已經出現相同攻擊。兩邊雖然共用相關 UnRAR 程式碼,實際調用方式、權限同檔案落點都唔一樣;Cisco 今次列出受 Secure Endpoint Connector 影響嘅七個 ClamAV CVE,亦冇包括 CVE-2025-8088。可以肯定嘅係 ClamAV Windows 版要更新,但唔好借 WinRAR 嘅攻擊紀錄誇大成 ClamAV 已遭入侵。
1.4 同 1.5 修補範圍有分別
用緊 1.5.0 至 1.5.3 嘅系統要升上 1.5.4,因為兩個 ZIP 漏洞只影響 1.5 系列,當中 CVE-2026-20337 同 CVE-2026-20338 已有公開 PoC。繼續留喺 LTS 線嘅系統就升上 1.4.6,可修補 GPT、PESpin、PDF、Mach-O、XAR 同 UnRAR 問題。ClamAV 1.4 係而家嘅 LTS 分支,官方預計提供修補至 2027 年 8 月,冇必要為今次更新夾硬轉大版本。
Cisco Secure Endpoint Connector 用戶要跟 Cisco 自己嘅更新安排。Cisco 將 Windows 版風險列為高,原因係掃描程序用較高權限運行;Linux 同 macOS 版就列為中等。公告發出時未見相關七個漏洞遭惡意利用,Connector 修正版則會經 Secure Endpoint portal 發放,部分環境按現有 policy 自動更新。
點樣檢查,同邊啲機要先處理
一般安裝可先跑 clamscan --version 或 clamd --version;如果真正接收掃描工作的係常駐 daemon,應以 clamd 回報嘅版本為準。Docker 環境亦要入正在運行嘅 container 查版本,唔好淨係睇本機有冇拉過新 image。用 NAS 廠商套件嘅話,就要睇套件頁顯示嘅 engine 版本同廠商更新,唔建議自行替換入面嘅 library。
郵件閘道、網站上載掃描、檔案分享服務、NAS 同對外收檔嘅開發環境應該排先,因為陌生人有機會直接將檔案送入掃描流程。仲有一點好易搞錯:freshclam 更新嘅係病毒特徵資料庫,唔會順便修補 ClamAV engine。見到病毒碼係最新,唔代表今次八個 parser 漏洞已經處理;版本仍低過 1.5.4 或 1.4.6,就要更新程式同重啟實際運行緊嘅掃描服務。
參考來源
- iThome — 開源防毒軟體ClamAV發布1.5.4與1.4.6版,修補8個高風險漏洞 — original report
- ClamAV 官方:1.5.4 與 1.4.6 安全修補公告 — 八項漏洞、受影響版本、修補分支同 UnRAR 實際影響嘅主要資料來源。
- Cisco:2026 年 8 月 ClamAV 漏洞安全公告 — 核對 Secure Endpoint Connector 受影響平台、嚴重程度、PoC、已知利用情況同更新安排。
- ClamAV 官方 EOL 政策 — 確認 1.4 LTS、1.5 支援狀態同最新修補版本。
- ClamAV 官方掃描工具說明 — 解釋 clamd、clamscan、clamdscan 嘅分工,同自動掃描服務點樣接收檔案。
- ClamAV 官方 Docker 文件 — 核對官方 container image 嘅版本標籤、更新方式同固定 patch 版行為。
本文根據原文及公開資料整理;資料有出入時,以原文及官方資料為準。







