🔍 Contexte

Publié le 10 août 2026 par SecurityWeek (auteur : Ionut Arghire), cet article rapporte une alerte de sécurité émise par Cisco concernant sept vulnérabilités dans ClamAV affectant ses produits Secure Endpoint Connector sur Windows, macOS et Linux.

🐛 Vulnérabilités identifiées

Les failles sont référencées sous les identifiants CVE-2026-20337 à CVE-2026-20339 et CVE-2026-20345 à CVE-2026-20348. Elles ont été découvertes dans les parseurs ClamAV pour les formats de fichiers suivants :

  • ZIP
  • GPT
  • PESpin
  • PDF
  • Mach-O
  • XAR

Toutes ces vulnérabilités peuvent être exploitées par des attaquants distants non authentifiés pour provoquer des conditions de déni de service (DoS).

⚠️ Niveau de risque

  • Windows : risque élevé (High), car le processus de scan ClamAV s’exécute dans un contexte de sécurité privilégié
  • macOS et Linux : risque moyen (Medium), le processus s’exécutant avec des privilèges réduits

🧪 PoC public

Des preuves de concept (PoC) publiques existent pour CVE-2026-20337 et CVE-2026-20338, publiées peu après la mise à disposition des correctifs par Cisco.

🔧 Correctifs disponibles

  • Les patches sont inclus dans ClamAV version 1.5.4
  • Cette version corrige également une vulnérabilité de path traversal dans WinRAR pour Windows pouvant mener à une exécution de code arbitraire
  • Les mises à jour pour tous les produits Secure Endpoint Connector sont prévues pour août 2026
  • Secure Endpoint Private Cloud n’est pas affecté, mais les clients doivent pousser les patches (inclus dans les versions 4.2.8 et ultérieures) depuis le cloud vers leurs endpoints
  • Aucun contournement (workaround) n’existe pour ces vulnérabilités

📌 Statut d’exploitation

Cisco indique ne pas avoir connaissance d’une exploitation active de ces vulnérabilités dans la nature.

🗂️ Type d’article

Il s’agit d’une alerte de sécurité relayant un avis officiel de Cisco, visant à informer les administrateurs et utilisateurs des produits Secure Endpoint Connector de la disponibilité de correctifs et de l’existence de PoC publics.

🧠 TTPs et IOCs détectés

TTP

  • T1499 — Endpoint Denial of Service (Impact)

IOC

⚠️ À propos de ces IOC — ils sont extraits automatiquement de l’article original le 11 août 2026 et n’ont pas fait l’objet d’une vérification externe. Un indicateur peut avoir été réattribué depuis : une IP de C2 peut redevenir un service légitime, un domaine sinkholé peut changer de propriétaire. Aucune garantie d’exactitude ni d’actualité — contrôlez leur validité avant tout usage opérationnel, en particulier avant de les injecter dans une blocklist ou un SIEM.

Malware / Outils

  • ClamAV (tool)

🟢 Indice de vérification factuelle : 68/100 (haute)

  • ✅ securityweek.com — source reconnue (liste interne) (20pts)
  • ✅ 3060 chars — texte complet (fulltext extrait) (15pts)
  • ✅ 7 IOCs (IPs/domaines/CVEs) (10pts)
  • ⬜ pas d’IOC vérifié (0pts)
  • ✅ 1 TTP(s) MITRE (8pts)
  • ✅ date extraite du HTML source (10pts)
  • ⬜ aucun acteur de menace nommé (0pts)
  • ✅ 5/5 CVE(s) confirmée(s) (CIRCL) (5pts)

🔗 Source originale : https://www.securityweek.com/cisco-warns-of-high-severity-clamav-vulnerabilities-with-public-poc/amp/