ClamAV può mandare giù il controllo endpoint

Il punto non è solo che ClamAV ha sette parser bug. Su Windows il motore gira in un contesto privilegiato, quindi un archivio malformato può far cadere il controllo fidato che ispeziona i file, non solo bloccare un'utility locale. Il risultato è una finestra in cui contenuti che dovrebbero essere scanditi restano fuori dalla sorveglianza. Cisco segnala l'impatto ai Secure Endpoint Connector su Windows, macOS e Linux e indica che due CVE del parser ZIP hanno PoC pubblici. Le correzioni sono incluse in ClamAV 1.5.4; Cisco dice che gli update per i connector arriveranno in agosto e che non esistono workaround. CSIRT Italia aggiunge che il perimetro di Secure Endpoint Private Cloud va letto con attenzione rispetto alla versione di rilascio, perché la nota locale esplicita meglio le build coinvolte. Per chi usa un controllo inline o endpoint per filtrare i file, questo è un caso di disponibilità del livello di scansione, non di semplice crash locale. Su Windows l'effetto è più ampio, perché il processo ha più privilegi e il blocco pesa di più sulla protezione complessiva.

Part of the PlainSec briefing for 2026-08-11

Every edition of this story: ClamAV può mandare giù il controllo endpoint

Sources