🔍 Contexte
Publié le 10 août 2026 par SecurityWeek (auteur : Ionut Arghire), cet article rapporte une alerte de sécurité émise par Cisco concernant sept vulnérabilités dans ClamAV affectant ses produits Secure Endpoint Connector sur Windows, macOS et Linux.
🐛 Vulnérabilités identifiées
Les failles sont référencées sous les identifiants CVE-2026-20337 à CVE-2026-20339 et CVE-2026-20345 à CVE-2026-20348. Elles ont été découvertes dans les parseurs ClamAV pour les formats de fichiers suivants :
- ZIP
- GPT
- PESpin
- Mach-O
- XAR
Toutes ces vulnérabilités peuvent être exploitées par des attaquants distants non authentifiés pour provoquer des conditions de déni de service (DoS).
⚠️ Niveau de risque
- Windows : risque élevé (High), car le processus de scan ClamAV s’exécute dans un contexte de sécurité privilégié
- macOS et Linux : risque moyen (Medium), le processus s’exécutant avec des privilèges réduits
🧪 PoC public
Des preuves de concept (PoC) publiques existent pour CVE-2026-20337 et CVE-2026-20338, publiées peu après la mise à disposition des correctifs par Cisco.
🔧 Correctifs disponibles
- Les patches sont inclus dans ClamAV version 1.5.4
- Cette version corrige également une vulnérabilité de path traversal dans WinRAR pour Windows pouvant mener à une exécution de code arbitraire
- Les mises à jour pour tous les produits Secure Endpoint Connector sont prévues pour août 2026
- Secure Endpoint Private Cloud n’est pas affecté, mais les clients doivent pousser les patches (inclus dans les versions 4.2.8 et ultérieures) depuis le cloud vers leurs endpoints
- Aucun contournement (workaround) n’existe pour ces vulnérabilités
📌 Statut d’exploitation
Cisco indique ne pas avoir connaissance d’une exploitation active de ces vulnérabilités dans la nature.
🗂️ Type d’article
Il s’agit d’une alerte de sécurité relayant un avis officiel de Cisco, visant à informer les administrateurs et utilisateurs des produits Secure Endpoint Connector de la disponibilité de correctifs et de l’existence de PoC publics.
🧠 TTPs et IOCs détectés
TTP
- T1499 — Endpoint Denial of Service (Impact)
IOC
- CVEs :
CVE-2026-20337— NVD · CIRCL - CVEs :
CVE-2026-20338— NVD · CIRCL - CVEs :
CVE-2026-20339— NVD · CIRCL - CVEs :
CVE-2026-20345— NVD · CIRCL - CVEs :
CVE-2026-20346— NVD · CIRCL - CVEs :
CVE-2026-20347— NVD · CIRCL - CVEs :
CVE-2026-20348— NVD · CIRCL
⚠️ À propos de ces IOC — ils sont extraits automatiquement de l’article original le 11 août 2026 et n’ont pas fait l’objet d’une vérification externe. Un indicateur peut avoir été réattribué depuis : une IP de C2 peut redevenir un service légitime, un domaine sinkholé peut changer de propriétaire. Aucune garantie d’exactitude ni d’actualité — contrôlez leur validité avant tout usage opérationnel, en particulier avant de les injecter dans une blocklist ou un SIEM.
Malware / Outils
- ClamAV (tool)
🟢 Indice de vérification factuelle : 68/100 (haute)
- ✅ securityweek.com — source reconnue (liste interne) (20pts)
- ✅ 3060 chars — texte complet (fulltext extrait) (15pts)
- ✅ 7 IOCs (IPs/domaines/CVEs) (10pts)
- ⬜ pas d’IOC vérifié (0pts)
- ✅ 1 TTP(s) MITRE (8pts)
- ✅ date extraite du HTML source (10pts)
- ⬜ aucun acteur de menace nommé (0pts)
- ✅ 5/5 CVE(s) confirmée(s) (CIRCL) (5pts)
🔗 Source originale : https://www.securityweek.com/cisco-warns-of-high-severity-clamav-vulnerabilities-with-public-poc/amp/