跳至主要內容
Lizely
ClamAV 1.5.4 推出,修補八個解析器與封存檔漏洞

PDF 工具 · 2026-08-09

ClamAV 1.5.4 推出,修補八個解析器與封存檔漏洞

重點結論

2026-08-07 委員會審查了一套售價 80 美元終身授權的 PDF 編輯器促銷方案,該方案以逐欄位點擊填寫與 OCR 為基礎;同時也審查了 ClamAV 1.5.4 針對 CVE-2026-20346 的修復,該漏洞為一個整數下溢,會在 PDF 解析器處理格式錯誤的十六進位字串時導致當機。工程團隊量測後發現,256 MB 的記憶體上限無法在解析器結束前攔截該當機。本季決議為 NO_GO,需以 50 MB 的格式錯誤字串重現案例與經驗證的上游修復作為重新評估的條件。

一句話總結:本季暫停前端 PDF 業務線;僅在經驗證的 ClamAV PDF 解析器修復能在我們的技術棧上通過 50 MB 格式錯誤十六進位字串重現測試後,才可重新評估。

來源報導了什麼

事件經過

ClamAV 開源防毒專案發布了 1.5.4 版本,同時為舊分支使用者推出維護版本 1.4.6,根據 malwaretips.com 於 2026-08-07T23:58:29.000Z 發佈的討論串所述。本次發布修復了橫跨檔案解析器、封存檔處理器與解殼元件的八個 CVE,加上 clamd STATS 指令中的執行緒安全問題,以及 FreeBSD 隔離區的競爭條件。LABEL: 對文件平台使用者而言,最重要的項目是 PDF 解析器的修補,因為這八個 CVE 中有一個會在 PDF 文件內部觸發,可能導致接收不受信任檔案的掃描器當機。其他修正涉及 ZIP 目錄處理、GPT 分割區名稱轉換、PESpin 解殼器、Mach-O 解析器、XAR 支援,以及內建的 UnRAR 函式庫。1.4.6 的回移植入涵蓋了八個 CVE 中的六個,加上 STATS、FreeBSD、UnRAR 及相依套件的修正。以 Alpine 和 Debian 為基礎的更新版 Docker 映像檔正於 Docker Hub 上與原始碼下載同步發布,讓維運團隊能直接將修正後的引擎導入既有的郵件與檔案掃描流程,無需從原始碼重新建置。

行為者與確切事件時間

行為者為 ClamAV 專案,也就是廣泛內建於郵件閘道、檔案上傳過濾器及端點工具的開源 ClamAV 防毒引擎維護者。本次發布記錄的事件時間戳記為 2026-08-08T07:58:29+08:00,記錄此事的 malwaretips.com 討論串則於 2026-08-07T23:58:29.000Z 發佈。因此本次發布日期為 2026-08-08,包含兩個標記版本:現行分支的 ClamAV 1.5.4 與舊版分支的 ClamAV 1.4.6。LABEL: 由於 ClamAV 是廠商專案而非標準機構,因此這最適合歸類為軟體發布,而非標準發布,即使 PDF 修補是落在處理文件標準的程式碼中。兩個二進位檔皆可從專案官方下載頁面與 GitHub Releases 取得,Docker Hub 上也有重新整理過的容器映像檔。討論串本身將說明歸功於 linuxiac.com 的報導,並感謝 MalwareTips 論壇社群發掘此變更,因此這項公告屬於轉述報導,而非 ClamAV 維護者的直接確認。

已確認事實與 PDF 相關風險

與 PDF 相關的修正是 CVE-2026-20346,這是 PDF 解析器中的一個整數下溢,當掃描器處理 PDF 文件內格式錯誤的十六進位字串時,可能導致 ClamAV 當機。這使得惡意 PDF 成為對任何允許外部使用者提交檔案進行掃描的部署的可行拒絕服務攻擊媒介。ZIP 處理方面由 CVE-2026-20337 加固,該漏洞是在索引本地檔案標頭時觸發超出堆積配置的寫入;CVE-2026-20338 則修正了合併 ZIP 目錄記錄時錯誤的擁有權處理。磁碟映像檔接收受到 CVE-2026-20345 影響,在 GPT 分割區名稱轉換期間進行索引時,可能會讀取或寫入超出堆疊配置的分割區項目。LABEL: 封存檔與可執行檔解析涵蓋 PESpin 解殼器中的 CVE-2026-20339、Mach-O 解析器中的 CVE-2026-20347、XAR 支援中因解壓縮格式錯誤目錄表時處理大小不當所致的 CVE-2026-20348,以及將上游 UnRAR 修正納入內建函式庫的 CVE-2025-8088。無法升級至 1.5.4 的維運團隊仍可透過 1.4.6 取得其中大部分修正,不過八個 CVE 中有兩個是 1.5 專屬。

讀者影響與觀察重點

clamd STATS 指令中的執行緒安全缺陷同樣值得關注,因為並行的掃描與 STATS 請求可能會洩漏程序記憶體或讓守護程序停止運作,這在已序列化大量狀態查詢的高流量郵件閘道上格外重要。FreeBSD 隔離區修正主要影響在 FreeBSD 上移動或移除隔離檔案的環境,因為路徑替換競爭可能讓攻擊者在操作過程中替換來源檔案。LABEL: 請留意專案官方公告文字,以確認 CVE 數量與回移植入範圍,以及來自整合 ClamAV 的下游產品的廠商指引,因為此討論串屬於轉述摘要,而非維護者的正式聲明。接收文件上傳的團隊應優先採用 1.5.4 Docker 映像檔,再另行排定 FreeBSD 專屬變更與 crossbeam-epoch 升級作業。

不確定性與相鄰限制

多項細節仍超出所引用證據的範圍,應視為未經證實。該討論串並未列出特定的專案公告 URL,也未列出早於 1.5.4 與 1.4.6 的受影響版本,因此在設定修補時程前,必須對照專案自身的變更紀錄以確認確切的受影響範圍。八個 CVE 各自的嚴重性分數、CVSS 向量及可利用性評估,在引用文字中也未提供;兩個 1.5 專屬問題僅以 CVE 編號識別,並無進一步的技術細節。LABEL: malwaretips.com 摘要是 linuxiac.com 報導的轉述,這意味著發布鏈是一則論壇貼文引用新聞文章,而非維護者直接發言,因此任何營運決策仍應交叉比對 ClamAV 發布說明。促成 crossbeam-epoch 升級的 RUSTSEC-2026-0204 公告僅以識別碼被提及,其對 ClamAV 部署的獨立影響在此處並未被量化。讀者因此應關注官方公告、GitHub 發布說明,以及來自下游產品的任何廠商公告,再對曝險程度做出最終結論。

站內相關工具

資料來源

本頁分析由 Lizely AI 產生,內容以所連結的公開證據為根據;參與者為虛構的編輯角色,並非真人作者。