CVE-2026-20338PoC

LOWCVSS 7.5 · HIGH

Exploit discussion active in current signal (1 latest mentions)

Immediate actions

  • Patch affected systems immediately
  • Hunt for exploitation attempts and persistence artifacts
  • Increase monitoring for publicly documented tradecraft

Recommended action window: High priority (within 72h)

NVD description

A vulnerability in the zip archive parser of ClamAV could allow an unauthenticated, remote attacker to cause a DoS condition on an affected device. This vulnerability is due to improper memory handling when processing content in zip files during scanning. An attacker could exploit this vulnerability by submitting a crafted zip file for scanning. A successful exploit could allow the attacker to cause the ClamAV scanning process to terminate as a result of a memory double-free, resulting in a DoS condition on the affected software.

2.0/ 10 priority

Sources & remediation

Weakness type (CWE)
CWE-415

Priority

LOW

Exploitation

NONE

PoC

YES

Patch

AVAILABLE

Momentum

STABLE

Threat summary

  • Public PoC is present in monitored signal
  • Patch or workaround signal is available
  • 4 mentions across 3 observed days
  • Momentum state: stable

What's happening

  • PoC mentioned or linked in 4 signals
  • Patch or workaround mentioned in 1 signal
  • Technical details provided in 3 signals
  • Disclosure: 1 classified signal
  • Peaked 1d ago at 2 mentions (2026-08-11); latest day: 1
  • 4 total mentions across 3 days

Deep dive

Activity timeline4 mentions / 3d
01122Mentions · 2026-08-10: 1Mentions · 2026-08-11: 2Mentions · 2026-08-12: 1PoC Mentioned / Linked · 2026-08-10: 1PoC Mentioned / Linked · 2026-08-11: 2PoC Mentioned / Linked · 2026-08-12: 1Patch / Workaround · 2026-08-11: 1Technical Details · 2026-08-10: 1Technical Details · 2026-08-11: 1Technical Details · 2026-08-12: 108-1008-1108-12
Signal classification2 categories
PoC
375.0%
Disclosure
125.0%
Referenced assets5 URLs
Classification over time
DateTotalLabels
2026-08-101
PoC1
2026-08-112
Disclosure1PoC1
2026-08-121
PoC1
Full discourse4 posts
  • Aviatrix Threat Research Center@aviatrixtrc
    PoC

    TRC analysis shows attackers can crash ClamAV's ZIP parser using crafted archives, disabling antivirus scanning entirely. CVE-2026-20337 and CVE-2026-20338 affect Cisco Secure Endpoint 5.3 with proof-of-concept exploits now public. #Vulnerability 🔗 Full breakdown: https://aviatrix.ai/threat-research-center/cisco-clamav-vulnerabilities-cve-2026-20337-cve-2026-20338

    Post summary

    The post announces that proof‑of‑concept exploits for CVE-2026-20337 and CVE-2026-20338 are publicly available, detailing a crash vulnerability in ClamAV’s ZIP parser that disables antivirus scanning.

    0000092
    1.9K followersView on X
  • Jeff Hall - PCI Guru - #StandWithUkraine@jbhall56
    Disclosure

    The security flaws (tracked as CVE-2026-20337 and CVE-2026-20338) were found in the ZIP archive parser of ClamAV (Clam AntiVirus), the open-source and cross-platform engine used to scan files for malware. https://www.bleepingcomputer.com/news/security/cisco-warns-of-high-severity-clamav-flaws-with-public-exploits/

    Post summary

    Cisco has identified two high‑severity vulnerabilities in ClamAV’s ZIP parser (CVE‑2026‑20337 and CVE‑2026‑20338) and notes that public exploits exist, though no patches or detailed technical specifics are provided.

    0000060
    911 followersView on X
  • Hackcoder_Y2K 💾@Hackcoder
    PoC

    ⚠️ VULNERABILIDAD | CVE-2026-20337 y CVE-2026-20338 en ClamAV: DoS con PoC público afecta Cisco Secure Endpoint. Cisco publicó hoy un advisory de alta severidad sobre dos vulnerabilidades en el parser ZIP de ClamAV que permiten a un atacante remoto no autenticado crashear el proceso de escaneo antivirus mediante archivos ZIP maliciosamente crafteados. PoC público disponible. Sin explotación activa reportada al momento. CVSS: Alto. Impacto crítico en Windows donde ClamAV corre en contexto de seguridad privilegiado. 🔍 Detalles técnicos 1️⃣ CVE-2026-20337: Verificación incorrecta de límites (improper boundary checks) en el parser ZIP de ClamAV. Un atacante envía un archivo ZIP crafteado para scanning y provoca la terminación del proceso ClamAV, resultando en una condición DoS en el software afectado. 2️⃣ CVE-2026-20338: Manejo incorrecto de memoria (improper memory handling) en el mismo parser ZIP. Vector idéntico de explotación: archivo ZIP malicioso enviado para scanning que termina el proceso de escaneo. 3️⃣ Impacto diferenciado por plataforma: El impacto es de alta severidad exclusivamente en Windows, ya que es la única plataforma donde ClamAV ejecuta el proceso de escaneo en un contexto de seguridad privilegiado. Linux y macOS tienen impacto reducido. 4️⃣ Versiones afectadas: ClamAV 1.5.0 hasta 1.5.3. Fix disponible en ClamAV 1.5.4 lanzado el 7 de agosto de 2026. Cisco planea lanzar actualizaciones adicionales para Cisco Secure Endpoint Connector en Windows, Linux y Mac durante este mes. 5️⃣ Vulnerabilidades adicionales en el mismo ciclo: Cisco parcheó 5 flaws adicionales de DoS en ClamAV activables via archivos XAR, Mach-O, PDF, GPT y PESpin maliciosos. Desde noviembre 2021, CISA ha clasificado 95 vulnerabilidades de Cisco como activamente explotadas, 6 de ellas en ataques de ransomware. 🛡️ Recomendaciones ISO 27001 ✅ A.12.6 Gestión de vulnerabilidades: Actualiza ClamAV a la versión 1.5.4 de inmediato en todos los sistemas afectados. Para Cisco Secure Endpoint Connector, aplica las actualizaciones cuando estén disponibles este mes. Prioriza entornos Windows donde el impacto es de alta severidad por el contexto privilegiado del proceso. ✅ A.12.2 Protección contra malware: Una vulnerabilidad DoS en el motor antivirus es especialmente crítica porque un atacante puede enviar archivos diseñados para crashear el scanner antes de enviar malware real. La ventana entre el crash del proceso y su reinicio es una oportunidad de bypass de detección. ✅ A.12.4 Monitoreo: Implementa alertas sobre reinicios inesperados del proceso ClamAV en producción. Un crash recurrente del scanner en respuesta a archivos ZIP entrantes desde fuentes externas es señal de explotación activa o sondeo. ✅ A.16.1 Gestión de incidentes: Sin workaround disponible para estas vulnerabilidades. La única mitigación efectiva es el parche. Evalúa controles compensatorios como filtrado de archivos ZIP en gateway de red mientras se despliega la actualización. Versiones afectadas: ClamAV 1.5.0 a 1.5.3 Fix: Actualizar a ClamAV 1.5.4 🔗 https://www.bleepingcomputer.com/news/security/cisco-warns-of-high-severity-clamav-flaws-with-public-exploits/ 🔗 Advisory Cisco: https://sec.cloudapps.cisco.com/security/center/content/CiscoSecurityAdvisory/cisco-sa-clamav-WuuvVd26 🔗 Release notes: https://blog.clamav.net/2026/08/clamav-154-and-146-security-patch.html #CyberSecurity #Cisco #ClamAV #CVE202620337 #CVE202620338 #DoS #VulnerabilityManagement #PatchNow #ISO27001 #HInsideSecurity #DFIR #AntivirusBypass #SecureEndpoint #RedTeam

    Post summary

    Cisco’s advisory highlights high‑severity DoS vulnerabilities in ClamAV’s ZIP parser, provides a public PoC for exploitation, and offers a patch (ClamAV 1.5.4) to remediate the flaw.

    00000165
    866 followersView on X
  • Hephaestvs@Vulcanux_
    PoC

    csirt_it: #Cisco: risolte 7 vulnerabilità con gravità "alta" in #ClamAV, #SecureEndpoint #Connector e #PrivateCloud. Risultano inoltre #PoC per le CVE-2026-20337 e CVE-2026-20338 Rischio: 🟠 Tipologia: 🔸 Denial of Service 🔗 https://www.acn.gov.it/portale/w/risolte-vulnerabilita-in-clamav-2 … https://t.co/WCh9IJ6AvQ

    Post summary

    Proof‑of‑concepts for CVE‑2026‑20337 and CVE‑2026‑20338 are reported; the CVEs are high‑severity Denial of Service flaws, but no active exploitation or patch details are provided.

    0000068
    630 followersView on X

Explore more