ClamAV 1.5.4: el antivirus libre corrige ocho fallos críticos.

Publicado el 9 de agosto de 2026, 14:02

Si administras un servidor Linux o simplemente confías en herramientas de código abierto para mantener a raya el malware, es probable que ClamAV forme parte de tu caja de herramientas habitual. El proyecto acaba de publicar la versión 1.5.4, una actualización de seguridad que corrige ocho vulnerabilidades distribuidas entre varios de sus analizadores de archivos, sus manejadores de formatos y sus componentes de desempaquetado, y que conviene aplicar cuanto antes si dependes de este motor antivirus para proteger tus sistemas.

Dos de las correcciones más relevantes de ClamAV 1.5.4 afectan al procesamiento de archivos ZIP. La primera, identificada como CVE-2026-20337, es un fallo en el seguimiento de la capacidad del catálogo ZIP que podía provocar una escritura fuera de los límites de una asignación de memoria dinámica al indexar encabezados de archivos locales. La segunda, CVE-2026-20338, específica de la rama 1.5, tiene que ver con un manejo incorrecto de la propiedad durante la fusión de los registros del catálogo ZIP. A estas se suma CVE-2026-20345, un problema de indexación en la conversión de nombres de partición GPT capaz de generar lecturas o escrituras fuera de una entrada de partición reservada en la pila, además de una corrección para CVE-2026-20339, un fallo más antiguo localizado en el desempaquetador PESpin.

El analizador de documentos PDF también recibe atención en esta versión, con la corrección de CVE-2026-20346, un subdesbordamiento de enteros que podía hacer que ClamAV se bloqueara al procesar una cadena hexadecimal mal formada dentro de un PDF. En paralelo, CVE-2026-20347 soluciona un comportamiento indefinido y un desbordamiento de enteros en el analizador de binarios Mach-O, mientras que CVE-2026-20348 corrige un manejo incorrecto del tamaño al descomprimir una tabla de contenido XAR mal formada, un fallo que podía llevar al escáner a solicitar asignaciones de memoria excesivamente grandes o a superar sus propios límites de escaneo. La octava vulnerabilidad de este grupo, CVE-2025-8088, se resuelve incorporando una solución ya publicada por el propio proyecto UnRAR en la biblioteca que ClamAV utiliza para procesar archivos RAR.

Junto a estas ocho vulnerabilidades, ClamAV 1.5.4 resuelve también un problema de seguridad de hilos en el comando STATS del demonio clamd, que durante escaneos concurrentes combinados con solicitudes de estadísticas podía exponer memoria del proceso o provocar que el propio demonio se cayera. Se ha corregido además el manejo de escrituras de socket parciales cuando las respuestas STATS son de gran tamaño. Los usuarios de FreeBSD, por su parte, recuperan la posibilidad de mover o eliminar de forma segura los archivos puestos en cuarentena, conservando al mismo tiempo las protecciones frente a condiciones de carrera que un atacante podría aprovechar para sustituir la ruta de origen original durante la operación. La actualización también pone al día la dependencia epoch de Rust para resolver el aviso RUSTSEC-2026-0204.

El proyecto no se ha limitado a publicar la rama más reciente. Junto a ClamAV 1.5.4 también ha llegado ClamAV 1.4.6, pensada para quienes siguen utilizando la rama más antigua del antivirus. Esta versión incorpora seis de los ocho CVE corregidos en 1.5.4, junto con la solución al problema de STATS en clamd, la corrección de cuarentena en FreeBSD, el parche de UnRAR y la actualización de la dependencia de Rust. Tener dos ramas activas y parcheadas en paralelo es habitual en proyectos de este tipo, y permite que tanto quienes buscan las últimas funciones como quienes priorizan la estabilidad puedan mantener sus sistemas al día sin cambiar de versión mayor.

Este tipo de actualizaciones recuerda algo que suele pasarse por alto cuando se piensa en seguridad informática: las propias herramientas encargadas de protegerte también pueden convertirse en un vector de ataque si no se mantienen al día. Un analizador de archivos que procesa formatos tan variados como ZIP, PDF, Mach-O o XAR maneja, por definición, contenido no confiable, así que revisar y actualizar ClamAV con la misma disciplina con la que revisas cualquier otro software expuesto no es un extra, sino parte del mantenimiento básico de cualquier sistema que dependa de él.

 

Fuente: Linuxiac

Añadir comentario

Comentarios

Todavía no hay comentarios