A népszerű nyílt forráskódú víruskereső motor, a ClamAV kiadta az 1.5.4-es verziót, amely nyolc sebezhetőséget javít a fájlértelmezőkben, az archívumkezelőkben és a kicsomagoló komponensekben.
A ClamAV 1.5.4-ben javított problémák között szerepel a CVE-2026-20337, egy hiba a ZIP-katalógus kapacitáskövetésében, amely a helyi fájlfejlécek indexelése közben a heapen lefoglalt területen túli írást okozhatott. Egy másik, kifejezetten az 1.5-ös ágat érintő probléma, a CVE-2026-20338 a ZIP-katalógus rekordjainak egyesítése során a fájltulajdonosok hibás kezelésére vonatkozik.
A ClamAV 1.5.4 javítja a CVE-2026-20345 sebezhetőséget is, amely a GPT partíciónevek átalakítása közben fellépő indexelési hiba. Ez a stacken lefoglalt partíciós bejegyzésen túli olvasást vagy írást okozhatott. Emellett egy régebbi problémát, a CVE-2026-20339-et is orvosolták a PESpin kicsomagolóban.
A PDF-értelmező is kapott egy biztonsági javítást a CVE-2026-20346 sebezhetőségre. Ez egy egész alulcsordulás, amely összeomlaszthatta a ClamAV-t, ha hibásan formázott hexadecimális karakterláncot dolgozott fel egy PDF-dokumentumban. A CVE-2026-20347 ezzel szemben a Mach-O értelmezőben lévő, nem definiált viselkedést és egész túlcsordulást javítja.
Egy újabb, értelmezőhöz kapcsolódó javítás a ClamAV XAR-támogatásában található CVE-2026-20348 sebezhetőséget érinti. A tartalomjegyzék hibásan formázott példányának kitömörítésekor a méretek hibás kezelése miatt a vizsgálóprogram túl nagy memóriafoglalást kérhetett, vagy túlléphette a beállított vizsgálati korlátokat.
A nyolcadik sebezhetőséget, a CVE-2025-8088-at úgy kezelték, hogy a ClamAV beépített UnRAR könyvtárába átvették az UnRAR projekt upstream javítását.
A nyolc CVE-n túl a ClamAV 1.5.4 megoldja a szálbiztonsági problémákat a clamd STATS parancsában. Párhuzamos vizsgálatok és STATS kérések esetén a hiba a folyamat memóriájának kiszivárgásához vagy a démon összeomlásához vezethetett. Javították a részleges socket-írások kezelését is a nagy STATS válaszok esetén.
A FreeBSD-felhasználók számára visszaállították a karanténba helyezett fájlok biztonságos mozgatásának és törlésének támogatását, miközben megmaradt a védelem a versenyhelyzetek ellen, amikor a támadó a művelet közben lecserélhette volna az eredeti forrásútvonalat.
Végül a Rust crossbeam-epoch függőség verziófrissítést kapott a RUSTSEC-2026-0204 figyelmeztetés kezelésére.
A ClamAV 1.5.4 mellett a projekt kiadta a ClamAV 1.4.6-ot is az idősebb ágat használók számára. Ez a verzió a nyolc 1.5.4-ben javított CVE közül hatot tartalmaz, továbbá a clamd STATS problémájának javítását, a FreeBSD karanténnal kapcsolatos javítást, az UnRAR korrekciót és a frissített Rust függőséget.
További részletekért lásd a bejelentést. A ClamAV 1.5.4 és 1.4.6 elérhető a projekt hivatalos letöltési oldaláról és a GitHub kiadások közül, a frissített Alpine- és Debian-alapú Docker image-eket pedig a Docker Hubon teszik közzé.

