思科近日披露了 ClamAV 中存在的一批高危安全漏洞。未经认证的远程攻击者只需借助特制恶意文件,就能让杀毒扫描进程直接崩溃,造成拒绝服务,恶意代码检测能力随之被中断。
事件概况
思科于2026-08-07发布安全公告 cisco-sa-clamav-WuuvVd26,并在8月10日完成更新,公布了 ClamAV 共计 7 处安全漏洞。
Cisco Secure Endpoint Connector 集成了该杀毒引擎,覆盖 Windows、Linux、macOS 多终端平台。
风险等级差异:
- Windows 平台:高危,扫描进程运行在高权限上下文,风险影响更大
- Linux / macOS 平台:中危,扫描进程权限受限,危害有所降低
这批漏洞绝大多数 CVSS 评分 7.5,无需身份认证、无需用户交互,可远程利用。一旦攻击成功,ClamAV 扫描进程直接终止,杀毒检测功能失效,形成拒绝服务风险。
7个漏洞细节一览
全部漏洞均来自各类文件格式解析器,当杀毒引擎扫描攻击者构造的恶意文件时即可触发。各个漏洞之间相互独立,无需组合利用。

攻击触发途径
攻击者投递恶意文件即可触发漏洞,常见攻击入口包含:
- 邮件附件
- 下载的压缩包、文档
- 共享文件
- Web 应用上传文件场景
公开 POC 代码已经流出,针对 CVE-2026-20337、CVE-2026-20337;目前暂未观测到野外实际恶意利用事件。
受影响产品与修复建议
1. Cisco Secure Endpoint Connector
Windows、Linux、macOS 终端连接器受漏洞影响,暂无临时缓解方案,建议管理员通过 Secure Endpoint 管理门户,升级至官方修复版本。
2. Secure Endpoint 私有云部署用户
私有云本身不存在漏洞,但需要推送更新后的终端连接器。私有云环境需运行 4.2.8 及以上版本,才能正常接收连接器更新包。
漏洞本身无法实现代码执行,但杀毒引擎宕机后,终端将失去病毒查杀防护,恶意样本可绕过检测。
资讯来源:Cisco PSIRT 安全公告 cisco-sa-clamav-WuuvVd26
云栈社区将持续跟进该漏洞的后续修复进展。
|