Exploit discussion active in current signal (1 latest mentions)
Immediate actions
Patch affected systems immediately
Hunt for exploitation attempts and persistence artifacts
Increase monitoring for publicly documented tradecraft
Recommended action window: High priority (within 72h)
NVD description
A vulnerability in the zip archive parser of ClamAV could allow an unauthenticated, remote attacker to cause a DoS condition on an affected device.
This vulnerability is due to improper memory handling when processing content in zip files during scanning. An attacker could exploit this vulnerability by submitting a crafted zip file for scanning. A successful exploit could allow the attacker to cause the ClamAV scanning process to terminate as a result of a memory double-free, resulting in a DoS condition on the affected software.
TRC analysis shows attackers can crash ClamAV's ZIP parser using crafted archives, disabling antivirus scanning entirely. CVE-2026-20337 and CVE-2026-20338 affect Cisco Secure Endpoint 5.3 with proof-of-concept exploits now public. #Vulnerability
🔗 Full breakdown: https://aviatrix.ai/threat-research-center/cisco-clamav-vulnerabilities-cve-2026-20337-cve-2026-20338
Post summary
The post announces that proof‑of‑concept exploits for CVE-2026-20337 and CVE-2026-20338 are publicly available, detailing a crash vulnerability in ClamAV’s ZIP parser that disables antivirus scanning.
Jeff Hall - PCI Guru - #StandWithUkraine@jbhall56·
Disclosure
The security flaws (tracked as CVE-2026-20337 and CVE-2026-20338) were found in the ZIP archive parser of ClamAV (Clam AntiVirus), the open-source and cross-platform engine used to scan files for malware. https://www.bleepingcomputer.com/news/security/cisco-warns-of-high-severity-clamav-flaws-with-public-exploits/
Post summary
Cisco has identified two high‑severity vulnerabilities in ClamAV’s ZIP parser (CVE‑2026‑20337 and CVE‑2026‑20338) and notes that public exploits exist, though no patches or detailed technical specifics are provided.
⚠️ VULNERABILIDAD | CVE-2026-20337 y CVE-2026-20338 en ClamAV: DoS con PoC público afecta Cisco Secure Endpoint.
Cisco publicó hoy un advisory de alta severidad sobre dos vulnerabilidades en el parser ZIP de ClamAV que permiten a un atacante remoto no autenticado crashear el proceso de escaneo antivirus mediante archivos ZIP maliciosamente crafteados. PoC público disponible. Sin explotación activa reportada al momento.
CVSS: Alto. Impacto crítico en Windows donde ClamAV corre en contexto de seguridad privilegiado.
🔍 Detalles técnicos
1️⃣ CVE-2026-20337: Verificación incorrecta de límites (improper boundary checks) en el parser ZIP de ClamAV. Un atacante envía un archivo ZIP crafteado para scanning y provoca la terminación del proceso ClamAV, resultando en una condición DoS en el software afectado.
2️⃣ CVE-2026-20338: Manejo incorrecto de memoria (improper memory handling) en el mismo parser ZIP. Vector idéntico de explotación: archivo ZIP malicioso enviado para scanning que termina el proceso de escaneo.
3️⃣ Impacto diferenciado por plataforma: El impacto es de alta severidad exclusivamente en Windows, ya que es la única plataforma donde ClamAV ejecuta el proceso de escaneo en un contexto de seguridad privilegiado. Linux y macOS tienen impacto reducido.
4️⃣ Versiones afectadas: ClamAV 1.5.0 hasta 1.5.3. Fix disponible en ClamAV 1.5.4 lanzado el 7 de agosto de 2026. Cisco planea lanzar actualizaciones adicionales para Cisco Secure Endpoint Connector en Windows, Linux y Mac durante este mes.
5️⃣ Vulnerabilidades adicionales en el mismo ciclo: Cisco parcheó 5 flaws adicionales de DoS en ClamAV activables via archivos XAR, Mach-O, PDF, GPT y PESpin maliciosos. Desde noviembre 2021, CISA ha clasificado 95 vulnerabilidades de Cisco como activamente explotadas, 6 de ellas en ataques de ransomware.
🛡️ Recomendaciones ISO 27001
✅ A.12.6 Gestión de vulnerabilidades: Actualiza ClamAV a la versión 1.5.4 de inmediato en todos los sistemas afectados. Para Cisco Secure Endpoint Connector, aplica las actualizaciones cuando estén disponibles este mes. Prioriza entornos Windows donde el impacto es de alta severidad por el contexto privilegiado del proceso.
✅ A.12.2 Protección contra malware: Una vulnerabilidad DoS en el motor antivirus es especialmente crítica porque un atacante puede enviar archivos diseñados para crashear el scanner antes de enviar malware real. La ventana entre el crash del proceso y su reinicio es una oportunidad de bypass de detección.
✅ A.12.4 Monitoreo: Implementa alertas sobre reinicios inesperados del proceso ClamAV en producción. Un crash recurrente del scanner en respuesta a archivos ZIP entrantes desde fuentes externas es señal de explotación activa o sondeo.
✅ A.16.1 Gestión de incidentes: Sin workaround disponible para estas vulnerabilidades. La única mitigación efectiva es el parche. Evalúa controles compensatorios como filtrado de archivos ZIP en gateway de red mientras se despliega la actualización.
Versiones afectadas: ClamAV 1.5.0 a 1.5.3
Fix: Actualizar a ClamAV 1.5.4
🔗 https://www.bleepingcomputer.com/news/security/cisco-warns-of-high-severity-clamav-flaws-with-public-exploits/
🔗 Advisory Cisco: https://sec.cloudapps.cisco.com/security/center/content/CiscoSecurityAdvisory/cisco-sa-clamav-WuuvVd26
🔗 Release notes: https://blog.clamav.net/2026/08/clamav-154-and-146-security-patch.html
#CyberSecurity#Cisco#ClamAV#CVE202620337#CVE202620338#DoS#VulnerabilityManagement#PatchNow#ISO27001#HInsideSecurity#DFIR#AntivirusBypass#SecureEndpoint#RedTeam
Post summary
Cisco’s advisory highlights high‑severity DoS vulnerabilities in ClamAV’s ZIP parser, provides a public PoC for exploitation, and offers a patch (ClamAV 1.5.4) to remediate the flaw.
csirt_it: #Cisco: risolte 7 vulnerabilità con gravità "alta" in #ClamAV, #SecureEndpoint#Connector e #PrivateCloud. Risultano inoltre #PoC per le CVE-2026-20337 e CVE-2026-20338
Rischio: 🟠
Tipologia:
🔸 Denial of Service
🔗 https://www.acn.gov.it/portale/w/risolte-vulnerabilita-in-clamav-2
… https://t.co/WCh9IJ6AvQ
Post summary
Proof‑of‑concepts for CVE‑2026‑20337 and CVE‑2026‑20338 are reported; the CVEs are high‑severity Denial of Service flaws, but no active exploitation or patch details are provided.