
Cisco ha revelado múltiples vulnerabilidades de severidad alta en el motor antivirus ClamAV que permiten a atacantes remotos no autenticados interrumpir las operaciones de escaneo y provocar condiciones de denegación de servicio (DoS). Las fallas afectan los analizadores de archivos utilizados por Cisco Secure Endpoint Connector en Windows, Linux y macOS, con mayor impacto en sistemas Windows debido al contexto de seguridad privilegiado del proceso de escaneo.
CVE y severidad
Las vulnerabilidades, identificadas con CVSS 7.5, incluyen siete CVE que afectan distintos analizadores de formatos de archivo. La explotación exitosa puede terminar el proceso de escaneo de ClamAV, interrumpiendo la detección de malware. Cisco PSIRT ha confirmado la existencia de código de explotación público para CVE-2026-20337 y CVE-2026-20338, aunque no se han observado ataques maliciosos en entornos reales.
| CVE | Componente afectado | Tipo de vulnerabilidad | Impacto |
|---|---|---|---|
| CVE-2026-20337 | Analizador ZIP | Escritura fuera de límites | DoS / bloqueo del proceso |
| CVE-2026-20338 | Analizador ZIP | Doble liberación de memoria | DoS / bloqueo del motor |
| CVE-2026-20339 | Analizador PESpin | Desbordamiento de entero | DoS / corrupción de memoria |
| CVE-2026-20345 | Analizador GPT | Corrupción de memoria | DoS / bloqueo |
| CVE-2026-20346 | Analizador PDF | Lectura fuera de límites | DoS / bloqueo |
| CVE-2026-20347 | Analizador Mach-O | Lectura fuera de límites | DoS / bloqueo |
| CVE-2026-20348 | Analizador XAR | Validación insuficiente de límites | DoS / bloqueo |
Productos afectados
| Producto | Plataforma | Severidad |
|---|---|---|
| Cisco Secure Endpoint Connector | Windows | Alta |
| Cisco Secure Endpoint Connector | Linux | Media |
| Cisco Secure Endpoint Connector | macOS | Media |
Cisco Secure Endpoint Private Cloud no es vulnerable directamente, pero requiere actualizar el software del conector en los endpoints protegidos.
Solución
Aplicar las versiones corregidas de Cisco Secure Endpoint Connector a través del portal Secure Endpoint cuando estén disponibles. Los clientes de Private Cloud deben asegurarse de ejecutar la versión 4.2.8 o posterior.
Recomendaciones
Priorizar la actualización de los conectores en sistemas Windows debido a su mayor impacto. Validar el correcto funcionamiento del escaneo antivirus tras aplicar las correcciones. Reducir la exposición limitando el procesamiento de archivos no confiables hasta completar la mitigación.
