思科披露ClamAV一批高危安全漏洞,未经认证的远程攻击者,借助特制恶意文件,即可让杀毒扫描进程崩溃,造成拒绝服务,直接中断恶意代码检测能力。
事件概况
思科于2026‑08‑07发布安全公告`cisco‑sa‑clamav‑WuuvVd26`,并在8月10日完成更新,公布了ClamAV共计7处安全漏洞。
该组件被集成在Cisco Secure Endpoint Connector,覆盖Windows、Linux、macOS多终端平台。
风险等级差异:
- Windows平台:高危,扫描进程运行高权限上下文,风险影响更大
- Linux / macOS平台:中危,扫描进程权限受限,危害有所降低
这批漏洞绝大多数CVSS评分7.5,无需身份认证、无需用户交互,可远程利用。一旦攻击成功,ClamAV扫描进程直接终止,杀毒检测功能失效,形成拒绝服务风险。
7个漏洞细节一览
全部漏洞均来自各类文件格式解析器,当杀毒引擎扫描攻击者构造的恶意文件时即可触发,各个漏洞之间相互独立,无需组合利用。

攻击触发途径
攻击者投递恶意文件即可触发漏洞,常见攻击入口包含:
✅邮件附件
✅下载的压缩包、文档
✅共享文件
✅Web应用上传文件场景
公开POC代码已经流出,针对CVE‑2026‑20337、CVE‑2026‑20337;目前暂未观测到野外实际恶意利用事件。
受影响产品与修复建议
1. Cisco Secure Endpoint Connector
Windows、Linux、macOS终端连接器受漏洞影响,暂无临时缓解方案,建议管理员通过Secure Endpoint管理门户,升级至官方修复版本。
2. Secure Endpoint私有云部署用户
私有云本身不存在漏洞,但需要推送更新后的终端连接器。私有云环境需运行4.2.8及以上版本,才能正常接收连接器更新包。
漏洞无法实现代码执行,但杀毒引擎宕机后,终端将失去病毒查杀防护,恶意样本可绕过检测。
资讯来源:Cisco PSIRT安全公告 cisco‑sa‑clamav‑WuuvVd26
声明:本文来自看雪学苑,版权归作者所有。文章内容仅代表作者独立观点,不代表安全内参立场,转载目的在于传递更多信息。如有侵权,请联系 anquanneican@163.com。