Múltiples vulnerabilidades de ClamAV permiten a atacantes remotos bloquear el escaneo de endpoints de Cisco

Cisco ha revelado múltiples vulnerabilidades de ClamAV que pueden permitir que un atacante remoto no autenticado bloquee el análisis antivirus y provoque una condición de denegación de servicio en los sistemas afectados.

Los defectos fueron publicados en elAviso de seguridad de Cisco ClamAVel 1 de julio de 2026. Afectan las implementaciones de Cisco Secure Endpoint Connector para Windows, Linux y Mac a través de componentes vulnerables de ClamAV.

Cisco califica el impacto como Alto para los conectores de Windows, con una puntuación CVSS de 7,5. Los conectores Linux y Mac reciben una calificación Media, con una puntuación CVSS de 5,3.

Las vulnerabilidades afectan el manejo de archivos especialmente diseñados por parte de ClamAV. Un atacante puede enviar un archivo con formato incorrecto por correo electrónico, una descarga web, una carpeta compartida u otra ruta de entrega que haga que ClamAV lo analice.

Cuando el motor vulnerable analiza el archivo, el proceso de escaneo puede finalizar o consumir recursos. Esto puede interrumpir la detección de malware y dejar el terminal afectado con una protección reducida hasta que el servicio o el sistema se recupere.

En Windows, Cisco dice que una explotación exitosa puede hacer que el terminal deje de responder y requiera intervención manual, como un reinicio. En Linux y Mac, el impacto más probable es la interrupción del análisis en lugar de la inestabilidad total del sistema.

ProductoCalificación de impactopuntuación CVSSPrimera versión fija
Conector de punto final seguro de Cisco para WindowsAlto7.58.6.2
Conector de punto final seguro de Cisco para LinuxMedio5.31.29.0
Conector de punto final seguro de Cisco para MacMedio5.31.27.2
Nube privada de punto final seguro de CiscoNo vulnerable0.04.2.8 y posteriores

Siete CVE afectan a los analizadores de archivos ClamAV

El aviso cubre siete vulnerabilidades rastreadas como CVE-2026-20213, CVE-2026-20214, CVE-2026-20215, CVE-2026-20216, CVE-2026-20217, CVE-2026-20243 y CVE-2026-20244.

Los problemas afectan al analizador y al descomprimido del código para formatos de archivo como PE, FSG, 7z, InstallShield, PESpin, ALZ y DMG. ElDocumentación ClamAVdescribe el motor como un conjunto de herramientas antivirus multiplataforma que admite muchos formatos de archivos, archivos, ejecutables y tipos de firmas.

Esa amplia compatibilidad con archivos es útil para la detección de malware, pero también significa que ClamAV debe inspeccionar de forma segura grandes cantidades de contenido que no es de confianza. Los errores del analizador en esta capa pueden afectar la confiabilidad de la propia herramienta de seguridad.

  • CVE-2026-20213 afecta el análisis de PE y los archivos PE empaquetados en Aspack.
  • CVE-2026-20214 afecta al desempaquetador FSG.
  • CVE-2026-20215 afecta el análisis de archivos 7z.
  • CVE-2026-20216 afecta el manejo de archivos de InstallShield.
  • CVE-2026-20217 afecta el desempaquetado de PESpin.
  • CVE-2026-20243 afecta el manejo de archivos ALZ.
  • CVE-2026-20244 afecta el análisis de DMG en compilaciones de 32 bits.

ClamAV 1.5.3 y 1.4.5 contienen correcciones ascendentes

Cisco Talos también ha lanzado versiones fijas de ClamAV ascendentes. ElNotas de la versión de ClamAVenumere ClamAV 1.5.3 y 1.4.5 como lanzamientos de parches que corrigen las vulnerabilidades de julio de 2026.

Varios problemas afectan a las versiones anteriores que se remontan a muchos años atrás. Por ejemplo, el problema del desempaquetador FSG afecta a versiones que se remontan a 2004, mientras que el problema de PESpin afecta a versiones que se remontan a 2005.

La vulnerabilidad DMG tiene un alcance más limitado. Afecta a las compilaciones de ClamAV de 32 bits desde 0.98.1 hasta 1.5.2, incluidas las compilaciones 1.4.x y 1.5.x compatibles, pero no afecta a las compilaciones de 64 bits.

CVEComponente afectadoResultado potencial
CVE-2026-20213analizador PEEscritura de desbordamiento del búfer de montón desde contenido PE empaquetado en Aspack con formato incorrecto
CVE-2026-20214desempaquetador FSGEscritura fuera de límites al escanear archivos PE con formato incorrecto
CVE-2026-20215analizador 7zEscritura fuera de límites desde metadatos de archivo con formato incorrecto
CVE-2026-20216Analizador InstallShieldAgotamiento del almacenamiento temporal durante la extracción del archivo
CVE-2026-20217Desempaquetador de PESpinFallo del escáner durante la limpieza
CVE-2026-20243analizador ALZAborto del escáner o error en el manejo del límite de escaneo
CVE-2026-20244Analizador DMG en compilaciones de 32 bitsFallo del escáner debido a contenido DMG con formato incorrecto

Por qué los conectores de Windows enfrentan un mayor impacto

El conector de Windows recibe la calificación más alta porque la explotación puede afectar la capacidad de respuesta de los terminales. Un motor de seguridad bloqueado o bloqueado puede interrumpir el uso normal del endpoint y reducir la protección durante la recuperación.

Las implementaciones de Linux y Mac todavía enfrentan riesgos, pero Cisco califica su impacto como más bajo porque la explotación generalmente interrumpe el escaneo en lugar de todo el sistema operativo.

Cisco también señala que fallas históricas similares de ClamAV han tenido un impacto más amplio en algunos casos cuando los privilegios de proceso y las protecciones de la plataforma eran más débiles. Para este aviso, el impacto confirmado se centra en la denegación de servicio y la interrupción del escaneo.

No hay ninguna solución disponible

Elaviso de ciscodice que no existen soluciones para estas vulnerabilidades. Los clientes deben instalar las versiones de conector fijo para sus sistemas operativos.

Los administradores deben actualizar los conectores de Windows a 8.6.2, los conectores de Linux a 1.29.0 y los conectores de Mac a 1.27.2. También deben verificar que cada punto final realmente se haya movido a la versión fija después de la implementación.

Cisco Secure Endpoint Private Cloud figura como no vulnerable, pero las organizaciones que lo utilizan aún deben asegurarse de que los puntos finales administrados reciban conectores actualizados. La plataforma de gestión en sí no elimina la necesidad de parchear el software de endpoint vulnerable.

  • Identifique todas las implementaciones de Cisco Secure Endpoint Connector.
  • Priorice los sistemas Windows porque Cisco los califica con una gravedad alta.
  • Actualice los conectores de Linux y Mac a sus versiones fijas.
  • Confirme la instalación exitosa en todos los puntos finales.
  • Supervise fallos del conector, falta de telemetría o reinicios repetidos del servicio.
  • Revise los puntos de entrada de archivos en busca de archivos ejecutables o con formato incorrecto.

Qué deben hacer los usuarios independientes de ClamAV

El problema también es importante para las organizaciones que ejecutan ClamAV independiente o productos que integran el motor. ElProyecto ClamAVse usa ampliamente para escaneo de puertas de enlace de correo, escaneo de archivos, detección de malware basado en firmas e inspección de archivos.

Los usuarios independientes deben actualizar a versiones fijas cuando estén disponibles. ElPágina de lanzamiento de Cisco Talosidentifica ClamAV 1.5.3 y 1.4.5 como versiones de parches para las rutas de código afectadas.

Los usuarios de la distribución de Linux también deben consultar los avisos de paquetes de proveedores. Algunas distribuciones respaldan correcciones de seguridad sin cambiar el número exacto de versión ascendente.

AmbienteAcción recomendada
Punto final seguro de Cisco en WindowsActualice al conector 8.6.2 y confirme el estado del endpoint
Punto final seguro de Cisco en LinuxActualice al conector 1.29.0 y verifique la telemetría del escáner
Punto final seguro de Cisco en MacActualice al conector 1.27.2 y verifique el estado de implementación
ClamAV independienteInstale compilaciones fijas de ClamAV o paquetes parcheados proporcionados por la distribución
Pasarelas de correo y escáneres de archivosMonitoree fallas de escaneo, fallas, colas y procesamiento retrasado

Por qué son importantes las vulnerabilidades

Estas vulnerabilidades no necesitan autenticación y pueden activarse de forma remota cuando un archivo manipulado llega a un escáner. Eso hace que las rutas de entrada de archivos expuestas sean importantes, incluidos los sistemas de correo electrónico, las cargas web, las unidades compartidas y las carpetas de descarga.

Una falla de denegación de servicio en un motor antivirus aún puede crear una brecha de seguridad significativa. Si el escaneo falla en el momento equivocado, es posible que un segundo archivo malicioso tenga más posibilidades de filtrarse.

Los equipos de seguridad deben tratar la disponibilidad del escáner como parte de la protección de los terminales. Si la herramienta que verifica archivos sigue fallando, la organización pierde visibilidad y protección incluso sin una infección de malware tradicional.

Cómo pueden los defensores monitorear los intentos de explotación

La detección debe centrarse en el estado del escáner y las fallas en el procesamiento de archivos. Los equipos deben buscar fallas repetidas de ClamAV, reinicios de servicios, puntos finales que no responden o brechas repentinas en la telemetría de los puntos finales.

Los administradores también deben revisar los registros de las puertas de enlace de correo, los sistemas de carga y los archivos compartidos. Un patrón de contenido de PE, 7z, InstallShield, ALZ, DMG, FSG o PESpin con formato incorrecto puede indicar un sondeo o un intento de explotación.

Después de aplicar el parche, los equipos deben seguir monitoreando los análisis fallidos porque las versiones antiguas del conector pueden permanecer fuera de línea o en puntos finales no administrados. Una implementación exitosa requiere tanto implementación como verificación.

SeñalPor qué es importante
El escáner se bloquea repetidamentePuede indicar que los archivos manipulados están activando rutas de análisis vulnerables
El punto final deja de responderCoincide con el escenario de Windows de mayor impacto descrito por Cisco
Falta telemetría de seguridadPuede mostrar que la protección o los informes fallaron después de un bloqueo
Escaneo de correo o archivos atrasadosPuede mostrar una interrupción del escaneo en entornos de puerta de enlace
Versiones antiguas de conectoresIndica que los sistemas vulnerables permanecen en el medio ambiente.

El resultado final

Las vulnerabilidades de ClamAV de julio de 2026 muestran por qué los motores de seguridad necesitan la misma urgencia de parchear que otro software de infraestructura crítica. Las herramientas antivirus procesan archivos hostiles por diseño, por lo que los errores del analizador pueden convertirse rápidamente en riesgos operativos.

Para los clientes de Cisco Secure Endpoint, el camino está claro. Actualice los conectores afectados, confirme las versiones corregidas y esté atento a los sistemas que no informaron después de la implementación.

Para los usuarios independientes de ClamAV, hay disponibles versiones ascendentes fijas. Las organizaciones deben actualizar rápidamente, especialmente en sistemas que analizan correos electrónicos, cargas, archivos y archivos de fuentes no confiables.

Preguntas frecuentes

¿Cuáles son las vulnerabilidades de ClamAV de julio de 2026?

Las vulnerabilidades de ClamAV de julio de 2026 son siete fallas en el código de análisis de archivos y manejo de recursos. Se rastrean como CVE-2026-20213, CVE-2026-20214, CVE-2026-20215, CVE-2026-20216, CVE-2026-20217, CVE-2026-20243 y CVE-2026-20244.

¿Qué productos de Cisco se ven afectados por las vulnerabilidades de ClamAV?

Los productos de Cisco afectados son Cisco Secure Endpoint Connector para Windows, Cisco Secure Endpoint Connector para Linux y Cisco Secure Endpoint Connector para Mac. Cisco Secure Endpoint Private Cloud figura como no vulnerable, pero los puntos finales administrados aún necesitan conectores actualizados.

¿Puede un atacante remoto explotar estas fallas de ClamAV sin autenticación?

Sí. Cisco dice que un atacante remoto no autenticado puede explotar las vulnerabilidades enviando archivos manipulados que ClamAV escanea en un sistema afectado. Una explotación exitosa puede bloquear el proceso de escaneo y provocar una condición de denegación de servicio.

¿Hay soluciones alternativas disponibles para las vulnerabilidades de ClamAV de julio de 2026?

No. Cisco dice que no existen soluciones alternativas para estas vulnerabilidades. Las organizaciones deben instalar las versiones fijas de Cisco Secure Endpoint Connector o actualizar las implementaciones independientes de ClamAV a versiones parcheadas.

¿Qué versiones solucionan el problema del Cisco Secure Endpoint Connector?

Cisco enumera Windows Connector 8.6.2, Linux Connector 1.29.0 y Mac Connector 1.27.2 como las primeras versiones fijas. Los usuarios independientes de ClamAV deben actualizar a versiones fijas como ClamAV 1.5.3 o 1.4.5 cuando corresponda.