思科針對旗下開源防毒軟體ClamAV產品線,於7月1日發布安全更新1.5.3與1.4.5版,總共修補7項高風險資安漏洞,其中最受到關注的地方,在於大部分資安漏洞從約20年前被引入,影響眾多舊版用戶。
最早被引入的弱點是CVE-2026-20214,問題出現在FSG檔案解析器上,未經身分驗證的攻擊者可導致ClamAV出現阻斷服務(DoS)狀態,甚至會造成裝置的記憶體中斷,CVSS風險評為7.5分。該漏洞形成的原因,在於防毒軟體掃描過程對FSG檔內容的檢查不夠周延,而有機會造成記憶體緩衝區越界寫入。ClamAV開發團隊表示,這項問題影響從2004年推出的所有版本。第二個被引入的是CVE-2026-20217,同樣也是DoS漏洞,問題出現在PESpin檔案檔案解析器,CVSS風險值同為7.5分,影響自2005年之後的版本。
同日思科發布資安公告指出,這些ClamAV弱點也同時影響旗下的端點防護平臺,Windows、macOS、Linux版的Secure Endpoint Connector,以及雲端版本Secure Endpoint Private Cloud的連接器(Connector)都受到影響。思科特別提及這些都是DoS漏洞,遠端攻擊者可導致ClamAV元件停擺,並中斷掃描作業。附帶一提的是,Windows版本CVSS風險值為7.5,高於macOS與Linux版的5.3分,原因在於ClamAV在於Windows環境以特殊權限運作。由於沒有其他的緩解措施,思科呼籲用戶應儘速更新因應。