思科披露ClamAV一批高危安全漏洞,未经认证的远程攻击者,借助特制恶意文件,即可让杀毒扫描进程崩溃,造成拒绝服务,直接中断恶意代码检测能力。

事件概况

思科于2026‑08‑07发布安全公告`cisco‑sa‑clamav‑WuuvVd26`,并在8月10日完成更新,公布了ClamAV共计7处安全漏洞。

该组件被集成在Cisco Secure Endpoint Connector,覆盖Windows、Linux、macOS多终端平台。

风险等级差异:

- Windows平台:高危,扫描进程运行高权限上下文,风险影响更大

- Linux / macOS平台:中危,扫描进程权限受限,危害有所降低

这批漏洞绝大多数CVSS评分7.5,无需身份认证、无需用户交互,可远程利用。一旦攻击成功,ClamAV扫描进程直接终止,杀毒检测功能失效,形成拒绝服务风险。

7个漏洞细节一览

全部漏洞均来自各类文件格式解析器,当杀毒引擎扫描攻击者构造的恶意文件时即可触发,各个漏洞之间相互独立,无需组合利用。

攻击触发途径

攻击者投递恶意文件即可触发漏洞,常见攻击入口包含:

✅邮件附件

✅下载的压缩包、文档

✅共享文件

✅Web应用上传文件场景

公开POC代码已经流出,针对CVE‑2026‑20337、CVE‑2026‑20337;目前暂未观测到野外实际恶意利用事件。

受影响产品与修复建议

1. Cisco Secure Endpoint Connector

Windows、Linux、macOS终端连接器受漏洞影响,暂无临时缓解方案,建议管理员通过Secure Endpoint管理门户,升级至官方修复版本。

2. Secure Endpoint私有云部署用户

私有云本身不存在漏洞,但需要推送更新后的终端连接器。私有云环境需运行4.2.8及以上版本,才能正常接收连接器更新包。

漏洞无法实现代码执行,但杀毒引擎宕机后,终端将失去病毒查杀防护,恶意样本可绕过检测。

资讯来源:Cisco PSIRT安全公告 cisco‑sa‑clamav‑WuuvVd26

声明:本文来自看雪学苑,版权归作者所有。文章内容仅代表作者独立观点,不代表安全内参立场,转载目的在于传递更多信息。如有侵权,请联系 anquanneican@163.com。